POČETNA/UVIDI/ZAŠTITA PODATAKA I GDPR
ZAŠTITA PODATAKA I GDPR17 MIN ČITANJA

DPO: službenik za zaštitu osobnih podataka u Hrvatskoj

Što znači DPO, kada je službenik za zaštitu podataka obvezan, koje su mu zadaće, interni ili vanjski DPO, sukob interesa i prijava AZOP-u.

Ivana LudigaSuradnica · mag. iur.
25. RUJ 2025.
AŽURIRANO 30. RUJ 2026.

Službenik za zaštitu podataka (DPO, engl. Data Protection Officer) osoba je koja u organizaciji prati usklađenost s GDPR-om, savjetuje upravu i zaposlenike te surađuje s AZOP-om. Može biti zaposlenik ili vanjski stručnjak na temelju ugovora o uslugama. Mora biti neovisan i izravno izvješćivati najvišu upravljačku razinu.

DPO je obvezan u tri skupine slučajeva iz članka 37. GDPR-a: (1) za tijela javne vlasti i javna tijela uz sudsku iznimku; (2) kada osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri; ili (3) kada osnovne djelatnosti uključuju opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama i kažnjivim djelima iz članka 10. Broj zaposlenih sam po sebi nije kriterij.

Ključne činjenice

  • Obveza ovisi o vrsti organizacije i njezinim osnovnim djelatnostima; veličina i broj zaposlenih nisu kriterij.
  • DPO može biti zaposlenik ili vanjski stručnjak (pojedinac ili tvrtka na temelju ugovora o uslugama).
  • DPO ne prima upute o tome kako obavlja svoje zadaće. Mora biti neovisan.
  • Odluka o imenovanju i kontaktni podaci DPO-a dostavljaju se AZOP-u isključivo putem web-obrasca.
  • GDPR štiti položaj DPO-a: ne smije biti razriješen ni kažnjen zbog obavljanja svojih zadaća.
  • Jedna osoba može biti DPO za više organizacija (grupa poduzetnika ili više javnih tijela).
  • Ako zaključite da DPO nije obvezan, AZOP preporučuje obrazloženu internu odluku.

Sadržaj

  1. Što je DPO?
  2. Kada je imenovanje DPO-a obvezno?
  3. Dobrovoljno imenovanje
  4. Zadaće DPO-a
  5. Kvalifikacije i kompetencije
  6. Interni ili vanjski DPO
  7. Neovisnost i zaštita DPO-a
  8. Sukob interesa
  9. Imenovanje i prijava AZOP-u
  10. DPO i NIS2
  11. Najčešće pogreške
  12. Česta pitanja
  13. Zaključak

Što je DPO?

Kratica DPO dolazi od engleskog naziva Data Protection Officer. U hrvatskom tekstu Opće uredbe o zaštiti podataka (GDPR) naziv je službenik za zaštitu podataka, a u praksi se koristi i naziv službenik za zaštitu osobnih podataka. DPO prati usklađenost organizacije s GDPR-om i drugim propisima o zaštiti osobnih podataka. Kontaktna je točka između organizacije, ispitanika i nadzornog tijela, Agencije za zaštitu osobnih podataka (AZOP).

Ako tek ulazite u temu, osnovne pojmove i obveze objašnjavamo u vodiču Što je GDPR.

AspektDetalj
Pravna osnovaČlanci 37. do 39. GDPR-a
Hrvatski nazivSlužbenik za zaštitu podataka
Engleski nazivData Protection Officer (DPO)
StatusZaposlenik ili vanjski stručnjak na temelju ugovora o uslugama
IzvješćujeIzravno najvišu upravljačku razinu
NeovisnostNe prima upute o tome kako obavlja svoje zadaće
Odgovornost za usklađenostOstaje na voditelju ili izvršitelju obrade

GDPR ne zahtijeva da DPO bude odvjetnik ili da ima određeni certifikat. Traži stručne kvalifikacije, osobito stručno znanje o pravu i praksi zaštite podataka, primjereno obradama koje organizacija provodi.


Kada je imenovanje DPO-a obvezno?

Prema članku 37. stavku 1. GDPR-a voditelj i izvršitelj obrade imenuju DPO-a u tri slučaja. Obveza se procjenjuje posebno za voditelja i posebno za izvršitelja: izvršitelj obrade kojemu je osnovna djelatnost opsežno praćenje za klijente može imati obvezu i kada je njegovi klijenti nemaju.

1. Tijela javne vlasti i javna tijela

Sva tijela javne vlasti i javna tijela koja obrađuju osobne podatke, bez obzira na vrstu podataka, osim sudova kada djeluju u okviru svoje sudske nadležnosti. AZOP pod tijelima javne vlasti navodi sva tijela državne uprave i druga državna tijela te jedinice lokalne i područne (regionalne) samouprave.

Primjeri u Hrvatskoj
Ministarstva, druga tijela državne uprave i ostala državna tijela
Jedinice lokalne i područne (regionalne) samouprave (gradovi, općine, županije)
Javne ustanove (škole, bolnice, muzeji, knjižnice)
Regulatorna tijela i agencije
Trgovačka društva u javnom vlasništvu i pravne osobe s javnim ovlastima (status se procjenjuje prema nacionalnom pravu)

Kada privatna organizacija obavlja javne zadaće ili ima javne ovlasti, smjernice WP243 preporučuju imenovanje DPO-a kao dobru praksu i kada formalna obveza ne postoji.

2. Redovito i sustavno praćenje ispitanika u velikoj mjeri

Organizacije čije osnovne djelatnosti čine postupci koji zbog svoje prirode, opsega ili svrhe zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri.

Praćenje može uključivati kontinuirano ili periodično praćenje ponašanja, lokacije, korištenja usluge, telekomunikacijskih podataka, programa vjernosti, povezanih uređaja ili profiliranja. Presudni su organiziranost, ponavljanje, opseg i činjenica da je praćenje dio plana ili strategije.

Primjeri
Telekomunikacijski operatori
Banke i osiguravajuća društva (profiliranje i procjena rizika, npr. kreditna sposobnost, sprječavanje prijevara i pranja novca)
Tvrtke za internetsko oglašavanje prema ponašanju korisnika
Programi vjernosti s praćenjem kupovnih navika
Zaštitarske tvrtke koje provode video nadzor trgovačkih centara i javnih prostora

Pravila za kamere i snimke objašnjavamo u vodiču Video nadzor i GDPR.

3. Opsežna obrada posebnih kategorija i podataka o kaznenim osudama

Organizacije čije osnovne djelatnosti čini opsežna obrada posebnih kategorija podataka iz članka 9. ili podataka o kaznenim osudama i kažnjivim djelima iz članka 10.

Posebne kategorije podataka (čl. 9.)
Podaci o zdravlju
Biometrijski podaci za jedinstvenu identifikaciju osobe
Genetski podaci
Rasno ili etničko podrijetlo
Politička mišljenja, vjerska ili filozofska uvjerenja
Članstvo u sindikatu
Podaci o spolnom životu ili seksualnoj orijentaciji

„Osnovne djelatnosti” nisu samo glavna djelatnost upisana u registar. Obuhvaćaju obrade koje su neodvojiv dio postizanja glavnih ciljeva organizacije. Bolničko liječenje, primjerice, ne može se odvojiti od obrade zdravstvenih podataka, pa AZOP navodi bolnice kao primjer obveznika.

Što znači veliki opseg

Pojam „veliki opseg” GDPR ne definira brojkom. Smjernice WP243, koje je potvrdio Europski odbor za zaštitu podataka (EDPB), navode čimbenike: broj ili udio ispitanika, količinu i raspon podataka, trajanje obrade i zemljopisni doseg. Obrada podataka pacijenata kod pojedinačnog liječnika u pravilu nije veliki opseg; redovna obrada u bolnici jest. Svaki se slučaj procjenjuje prema stvarnim činjenicama.

Kada DPO nije obvezan, ali je koristan

SituacijaZašto je korisno
Srednje tvrtke s bazama klijenataOsigurava pravilno upravljanje podacima
Internetske trgovine s e-mail marketingomPrati privole, kolačiće i marketinške baze
Tvrtke u opskrbnom lancu velikih partneraPartneri često traže imenovanog DPO-a
Tvrtke koje razvijaju aplikacije i softverZaštitu podataka ugrađuje od početka razvoja (tehnička i integrirana zaštita podataka, čl. 25.)

Dobrovoljno imenovanje

Organizacija može imenovati DPO-a i kada to nije obvezna. Tada se na položaj, neovisnost i zadaće primjenjuju ista pravila GDPR-a kao kod obveznog imenovanja.

Ako želite samo vanjskog savjetnika bez formalnog statusa DPO-a, ugovor i komunikacija trebaju jasno koristiti drugi naziv. Time se izbjegava pogrešan dojam da je osoba imenovana prema člancima 37. do 39.

AZOP preporučuje da organizacija koja zaključi da DPO nije potreban sačuva obrazloženu internu odluku. Procjenu treba ponoviti kada se promijene poslovni model, podaci, tehnologija ili opseg praćenja.


Zadaće DPO-a

Prema članku 39. GDPR-a DPO ima najmanje sljedeće zadaće:

ZadaćaOpis
Informiranje i savjetovanjeInformira i savjetuje voditelja ili izvršitelja obrade i zaposlenike o obvezama iz GDPR-a i drugih propisa o zaštiti podataka
Praćenje usklađenostiPrati primjenu GDPR-a i internih politika, uključujući podjelu odgovornosti i povezane revizije
EdukacijaPrati podizanje svijesti i osposobljavanje zaposlenika koji sudjeluju u obradi
Savjetovanje o DPIA-iNa zahtjev savjetuje o procjeni učinka na zaštitu podataka i prati njezinu provedbu
Suradnja s AZOP-omSurađuje s nadzornim tijelom
Kontaktna točka za AZOPKontakt je za pitanja obrade, uključujući prethodno savjetovanje iz čl. 36.

Uz to, ispitanici se mogu obratiti DPO-u u vezi sa svim pitanjima obrade svojih podataka i ostvarivanja svojih prava (čl. 38. st. 4.). Organizacija DPO-u često povjerava i pomoć u vođenju evidencije aktivnosti obrade iz članka 30., ali obveza vođenja evidencije ostaje na voditelju ili izvršitelju obrade.

DPO pri radu vodi računa o riziku povezanom s obradom (čl. 39. st. 2.). To ne znači da osobno provodi svaku kontrolu ili preuzima odgovornost uprave. Kada i kako se provodi procjena učinka, objašnjavamo u vodiču DPIA: procjena učinka na zaštitu podataka.

Što DPO ne radi

Pogrešno razumijevanjeStvarnost
„DPO je odgovoran za usklađenost”Voditelj obrade je odgovoran; DPO savjetuje i nadzire
„DPO donosi odluke o obradi”DPO savjetuje; uprava odlučuje o svrhama i sredstvima obrade
„DPO sam provodi sve mjere”DPO koordinira; mjere provode zaposlenici te pravna, IT, sigurnosna, kadrovska i nabavna služba
„DPO može blokirati obradu”DPO upozorava na rizike i daje mišljenje; nema ovlast zabraniti obradu
„DPO potpisom odobrava projekte”DPO daje mišljenje na temelju činjenica, pa mu treba pristup podacima o projektu

Ključno: DPO savjetuje i nadzire. Odgovornost za usklađenost ostaje na voditelju obrade, odnosno na upravi. Kada organizacija ne slijedi mišljenje DPO-a, treba dokumentirati razloge.


Kvalifikacije i kompetencije

GDPR (čl. 37. st. 5.) traži da se DPO imenuje na temelju stručnih kvalifikacija, a osobito stručnog znanja o pravu i praksi zaštite podataka te sposobnosti izvršavanja zadaća iz članka 39. Razina znanja mora odgovarati složenosti i osjetljivosti obrade.

Potrebne kompetencije

PodručjePrimjeri znanja
PravnoGDPR, Zakon o provedbi Opće uredbe o zaštiti podataka (NN 42/18), sektorski propisi (npr. Zakon o elektroničkim komunikacijama, Zakon o podacima i informacijama u zdravstvu)
TehničkoOsnove informacijske sigurnosti, šifriranje, kontrola pristupa
OrganizacijskoUpravljanje rizicima, procesi, dokumentacija
KomunikacijskoSuradnja s upravom, zaposlenicima, AZOP-om i ispitanicima
SektorskoPosebnosti djelatnosti (zdravstvo, financije, IT)

Certifikati (korisni, ali nisu obvezni)

CertifikatIzdavač
CIPP/EIAPP (International Association of Privacy Professionals)
CIPMIAPP
Certified Data Protection OfficerPECB
ECPC-B DPOECPC, Sveučilište u Maastrichtu
ISO/IEC 27001 Lead Auditor / Lead ImplementerPECB, BSI, TÜV i drugi

AZOP ne traži određeni certifikat za DPO-a. Certifikat pokazuje razinu znanja i može biti prednost pri imenovanju; za svakodnevni rad jednako je važno iskustvo s obradama koje organizacija stvarno provodi.

Za pripremu internih kandidata organiziramo edukaciju za službenike za zaštitu podataka.


Interni ili vanjski DPO

GDPR (čl. 37. st. 6.) dopušta da DPO bude zaposlenik ili da zadaće obavlja na temelju ugovora o uslugama. U oba modela moraju biti osigurani stručnost, dostupnost, neovisnost, resursi i izravan pristup upravi.

Usporedba

KriterijInterni DPOVanjski DPO
StatusZaposlenik organizacijeUgovorni odnos (fizička ili pravna osoba)
Poznavanje organizacijeDobro poznaje procese i kulturuMora se upoznati s procesima
NeovisnostRizik sukoba interesa ako ima i druge ulogeNeovisnost se lakše osigurava
TroškoviPlaća i edukacijaMjesečna ili godišnja naknada
DostupnostSvakodnevnaPrema ugovoru
StručnostOvisi o osobiČesto šira, iz rada s više klijenata
Česta primjenaVeće organizacije sa složenom obradomMale i srednje organizacije

Vanjsku uslugu može pružati i organizacija ili tim. Ugovor tada treba jasno urediti odgovornosti, glavnu kontakt-osobu, dostupnost, povjerljivost, zamjenu, sukobe interesa, izvješćivanje i pristup informacijama.

Jedna osoba može biti DPO za grupu poduzetnika ako je lako dostupna iz svakog poslovnog nastana (čl. 37. st. 2.). Više tijela javne vlasti ili javnih tijela može imenovati jednog DPO-a uzimajući u obzir njihovu organizacijsku strukturu i veličinu (čl. 37. st. 3.).

Kada izabrati vanjskog DPO-a?

  • Nemate zaposlenika s potrebnim znanjem
  • Obrada nije toliko složena ili opsežna da traži svakodnevnu prisutnost
  • DPO vam treba odmah, bez razdoblja edukacije internog kandidata
  • Želite lakše osigurati neovisnost DPO-a

Kada izabrati internog DPO-a?

  • Imate složenu obradu koja zahtijeva svakodnevnu prisutnost
  • Dovoljno ste veliki za posvećenu ulogu
  • Zaštitu podataka želite stalno uključivati u svakodnevne poslovne odluke

Kombinirani model: neke organizacije imenuju internog DPO-a uz podršku vanjskih savjetnika za specijalistička pitanja. Za takve DPO-e radimo savjetovanje o zaštiti podataka po potrebi.

Razmišljate o vanjskom DPO-u? Vision Compliance preuzima ulogu vanjskog službenika za zaštitu podataka: vodimo evidencije aktivnosti obrade i DPIA-e, komuniciramo s AZOP-om i educiramo zaposlenike uz mjesečni paušal. Vanjski DPO i DPO usluge


Neovisnost i zaštita DPO-a

Organizacija mora DPO-a pravodobno uključiti u sva pitanja zaštite podataka, dati mu resurse i pristup podacima i postupcima obrade te mu omogućiti održavanje stručnog znanja.

Zahtjevi iz članka 38.

PraviloObjašnjenje
Pravodobno uključivanjeDPO se pravilno i pravodobno uključuje u sva pitanja zaštite osobnih podataka
Bez uputaDPO ne prima upute o tome kako obavlja svoje zadaće
Izravno izvješćivanjeDPO izravno izvješćuje najvišu upravljačku razinu
Zaštita od razrješenja i kažnjavanjaNe smije biti razriješen ni kažnjen zbog obavljanja svojih zadaća
Bez sukoba interesaDruge zadaće DPO-a ne smiju dovesti do sukoba interesa
ResursiOrganizacija osigurava resurse potrebne za obavljanje zadaća
PovjerljivostDPO je vezan tajnošću ili povjerljivošću u skladu s pravom Unije ili države članice

Ta zaštita nije imunitet od svake radnopravne odluke. Zabranjeno je razrješenje ili kažnjavanje povezano s obavljanjem DPO zadaća, dok se razlozi koji s njima nisu povezani procjenjuju prema radnom pravu.


Sukob interesa

DPO može imati druge dužnosti samo ako one ne dovode do sukoba interesa. Problem nastaje kada osoba određuje svrhe i sredstva obrade koju bi trebala neovisno nadzirati.

Funkcije koje su često nespojive s ulogom DPO-a

FunkcijaRazlog nespojivosti
Predsjednik uprave / direktorOdlučuje o svrhama obrade
Direktor poslovanja ili financijaOdlučuje o procesima u kojima se podaci obrađuju
Voditelj IT-aOdlučuje o sredstvima obrade
Voditelj ljudskih resursaOdlučuje o obradi podataka zaposlenika
Voditelj marketingaOdlučuje o obradi podataka klijenata
Voditelj informacijske sigurnostiČesto odlučuje o tehničkim mjerama i sredstvima obrade

AZOP-ovo stajalište: funkcija DPO-a ne smije biti spojena s funkcijom koja uključuje utvrđivanje svrhe i načina obrade osobnih podataka. AZOP među rizičnim funkcijama navodi predsjednika uprave, direktora poslovanja i financija, glavnog medicinskog službenika te voditelje marketinga, ljudskih resursa i IT-a. U praksi je spajanje tih uloga s ulogom DPO-a česta pogreška.

Naziv radnog mjesta nije jedini test: analizirajte stvarne ovlasti odlučivanja. Praktična provjera uključuje:

  1. popis drugih zadaća kandidata
  2. mapu odluka o svrhama i sredstvima obrade
  3. linije izvješćivanja i ciljeve radnog mjesta
  4. mehanizam zamjene i eskalacije
  5. periodičnu ponovnu procjenu sukoba.

Imenovanje i prijava AZOP-u

Postupak imenovanja

  1. Utvrdite obvezu: dokumentirano procijenite je li imenovanje DPO-a obvezno za vašu organizaciju
  2. Odredite profil: definirajte potrebne kompetencije i model (interni ili vanjski)
  3. Provjerite sukob interesa: usporedite druge zadaće kandidata s odlukama o obradi
  4. Odaberite osobu: na temelju stručnosti i neovisnosti
  5. Dodijelite resurse: pristup svim potrebnim informacijama i sustavima, zamjena i linija izravnog izvješćivanja upravi
  6. Formalizirajte imenovanje: pisana odluka ili ugovor s jasno određenim zadaćama
  7. Objavite kontaktne podatke: na web stranici i u politici privatnosti, tako da budu lako dostupni ispitanicima
  8. Priopćite podatke AZOP-u: putem web-obrasca AZOP-a

Prijava AZOP-u

AZOP na dan ovog pregleda traži da se odluka i kontaktni podaci dostavljaju isključivo putem njegova web-obrasca. Obrazac traži sljedeće podatke:

PodatakŠto upisati
Naziv voditelja ili izvršitelja obradePuni naziv organizacije
Matični broj subjektaMatični broj iz registra
AdresaAdresa voditelja ili izvršitelja obrade
Ime i prezime DPO-aImenovana osoba
Radno mjesto DPO-aFunkcija imenovane osobe
E-mail i telefonKontakt koji omogućuje neometanu komunikaciju
Odluka o imenovanjuPrilaže se kao dokument

Za izmjene (novi DPO, promjena kontakta, prestanak imenovanja) ponovno se ispunjava cijeli obrazac. Objaviti treba kontakt koji omogućuje izravnu i trajnu komunikaciju; GDPR ne zahtijeva nužno javnu objavu osobnog imena DPO-a.

Kako AZOP postupa s pritužbama i nadzorom, opisujemo u vodiču AZOP: vodič za građane i tvrtke.

Za procjenu obveze, uspostavu neovisne funkcije ili ugovaranje vanjske podrške pogledajte vanjsku DPO uslugu.


DPO i NIS2

Zakon o kibernetičkoj sigurnosti (NN 14/24), kojim je u Hrvatskoj prenesena NIS2 direktiva, ne uvodi ulogu DPO-a, ali se obveze u praksi preklapaju:

AspektGDPR (uloga DPO-a)NIS2 zahtjev
Upravljanje rizicimaRizici za prava i slobode ispitanikaRizici kibernetičke sigurnosti mrežnih i informacijskih sustava
Prijava incidenataVoditelj obrade prijavljuje povredu osobnih podataka AZOP-u u roku od 72 sata; DPO savjetuje i kontakt je za AZOPNadležnom CSIRT-u: rano upozorenje u 24 sata, obavijest o incidentu u 72 sata, završno izvješće u roku od mjesec dana
EdukacijaZaposlenici o zaštiti podatakaZaposlenici i uprava o kibernetičkoj sigurnosti
DokumentacijaEvidencije obrade, DPIAPolitike sigurnosti, planovi oporavka

Preporuka: u organizacijama koje podliježu i GDPR-u i NIS2, DPO i osoba zadužena za kibernetičku sigurnost trebaju blisko surađivati. U manjim organizacijama to može biti ista osoba, uz provjeru sukoba interesa. Više o NIS2: NIS2 direktiva: vodič.


Najčešće pogreške

1. DPO „na papiru”

Imenovanje DPO-a koji nema stvarnu ulogu ni resurse. GDPR zahtijeva da DPO aktivno obavlja svoje zadaće.

2. Sukob interesa

Imenovanje voditelja IT-a, ljudskih resursa ili marketinga za DPO-a. Te osobe u pravilu odlučuju o obradi podataka.

3. Nedostatak pristupa informacijama

DPO mora imati pristup svim aktivnostima obrade u organizaciji. Bez toga ne može obavljati nadzor.

4. Nedovoljna stručnost

Imenovanje osobe bez znanja o zaštiti podataka i bez osigurane edukacije.

5. Kažnjavanje DPO-a

Penaliziranje DPO-a zbog upozorenja ili mišljenja koja uprava ne želi čuti. GDPR izričito zabranjuje takvo postupanje.

6. Neprijavljivanje AZOP-u

Imenovanje DPO-a bez obavještavanja nadzornog tijela. Kontaktne podatke DPO-a treba priopćiti AZOP-u (čl. 37. st. 7.) putem web-obrasca.

7. Nedokumentirana odluka da DPO nije potreban

Organizacija zaključi da DPO nije obvezan, ali tu procjenu ne zapiše. AZOP preporučuje obrazloženu internu odluku koja se ažurira kada se obrada promijeni.


Česta pitanja

Moramo li imenovati DPO-a?

DPO je obvezan za tijela javne vlasti i javna tijela te za organizacije čije osnovne djelatnosti uključuju redovito i sustavno praćenje ispitanika u velikoj mjeri ili opsežnu obradu posebnih kategorija podataka i podataka o kaznenim osudama. Mnoge tvrtke imenuju DPO-a i dobrovoljno, radi povjerenja klijenata i partnera. Procjena obveze traje kratko. Provjerite obvezu.

Mora li malo poduzeće imati DPO-a?

Veličina sama nije odlučujuća. Malo poduzeće ima obvezu ako je javno tijelo ili ako njegove osnovne djelatnosti zahtijevaju redovito i sustavno praćenje ispitanika u velikoj mjeri, opsežnu obradu posebnih kategorija podataka iz članka 9. ili opsežnu obradu podataka o kaznenim osudama iz članka 10. Veliko poduzeće bez tih obilježja možda neće imati obvezu po članku 37. stavku 1., ali drugi propis može zahtijevati imenovanje.

Što je vanjski DPO i kome se isplati?

Vanjski DPO je usluga u kojoj specijalist na temelju ugovora preuzima ulogu službenika za zaštitu podataka. Isplati se kada interno nema dovoljno znanja ili kapaciteta. Organizacija dobiva stručnost, neovisnost i kontinuitet bez troška novog zaposlenika.

Koliko košta vanjski DPO?

Cijena ovisi o veličini organizacije, broju i vrsti obrada te razini podrške. Okvirno se kreće od 300 do 2.000 EUR mjesečno, što je najčešće manje od plaće stalnog stručnjaka. Točan opseg utvrđuje se nakon kratke procjene.

Koliko košta interni DPO?

Za posvećenu ulogu plaća u Hrvatskoj okvirno iznosi od 1.500 do 4.000 EUR bruto mjesečno, ovisno o iskustvu i složenosti obrade. Tome treba dodati troškove edukacije i vrijeme koje DPO provodi na zadaćama.

Treba li DPO imati certifikat?

GDPR ne propisuje određeni certifikat. Traži stručne kvalifikacije, osobito poznavanje prava i prakse zaštite podataka te sposobnost izvršavanja zadaća. Potrebna razina znanja ovisi o složenosti i riziku obrade.

Može li DPO biti zaposlenik koji ima i druge zadaće?

Da, ali ne smije postojati sukob interesa. DPO ne smije odlučivati o svrhama i sredstvima obrade. U manjim organizacijama DPO može imati i druge zadaće (npr. pravnik ili službenik za usklađenost) ako one ne dovode do sukoba.

Smije li DPO biti voditelj IT-a ili HR-a?

Često ne, jer te funkcije mogu određivati sredstva ili svrhe obrade. Odlučuju stvarne ovlasti osobe, pa ih treba procijeniti za svaki slučaj. AZOP takve uloge navodi među tipičnim rizicima sukoba.

Može li jedna osoba biti DPO za više tvrtki?

Da. GDPR izričito dopušta da jedna osoba bude DPO za grupu poduzetnika ili za više javnih tijela (čl. 37. st. 2. i 3.), pod uvjetom da je lako dostupna svakoj od njih. Vanjski DPO na temelju ugovora o uslugama može raditi i za više nepovezanih organizacija ako ima dovoljno vremena za svaku i ako nema sukoba interesa.

Što ako nemam obvezu imenovanja DPO-a?

Čak i kad DPO nije obvezan, netko u organizaciji mora razumjeti obveze iz GDPR-a i koordinirati usklađenost. Zaključak da DPO nije potreban zapišite u obrazloženu internu odluku. Možete angažirati i vanjskog savjetnika bez formalnog imenovanja.

Može li AZOP kazniti za neimenovanje DPO-a?

Da. Neimenovanje DPO-a kada je obvezan spada u povrede iz članka 83. stavka 4. GDPR-a: upravna novčana kazna do 10 milijuna EUR ili do 2 % ukupnog godišnjeg svjetskog prometa iz prethodne financijske godine, ovisno o tome što je veće. Primjere izrečenih kazni donosimo u članku GDPR kazne: primjeri iz Europe.


Zaključak

Za tijela javne vlasti i organizacije čije se osnovne djelatnosti temelje na opsežnom praćenju ili osjetljivim podacima imenovanje DPO-a zakonska je obveza. Ostalim organizacijama DPO ili vanjski savjetnik osigurava da netko stručan stalno prati obveze iz GDPR-a i komunikaciju s AZOP-om. Pravilno imenovan DPO s neovisnošću, resursima i pristupom informacijama smanjuje regulatorni rizik i olakšava svakodnevne odluke o obradi podataka.

Ključne poruke: (1) Provjerite jeste li obvezni imenovati DPO-a i zapišite zaključak. (2) Osigurajte neovisnost i provjerite sukob interesa. (3) Osigurajte DPO-u resurse i pristup informacijama. (4) Odluku i kontaktne podatke dostavite AZOP-u putem web-obrasca. (5) Vanjski DPO je praktično rješenje za organizacije bez internog stručnjaka.

Trebate pomoć? Vision Compliance radi kao vanjski DPO i savjetuje o zaštiti podataka: procjena obveze imenovanja, evidencije aktivnosti obrade, DPIA i priprema dokumentacije. Zakažite besplatnu konzultaciju.


Povezani članci

Izvori i pregled

Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim službenim izvorima:

Vodič daje opće kriterije; formalna obveza i sukob interesa utvrđuju se prema stvarnim obradama i ovlastima.

POVEZANA USLUGA
DPO usluga→
O AUTORU
Ivana Ludiga
Suradnica · mag. iur.

Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.

TREBATE SLUŽBENIKA ZA ZAŠTITU PODATAKA?

Vanjski DPO za vašu organizaciju.

Preuzimamo ulogu službenika za zaštitu podataka: nadziremo usklađenost, savjetujemo vaš tim i komuniciramo s AZOP-om u vaše ime. Krenite s 30-minutnim razgovorom.