Tvrtka u Hrvatskoj usklađuje se s GDPR-om tako da za svaku obradu može dokazati svrhu, pravni temelj, nužnost podataka, rok čuvanja, zaštitu, prava ispitanika i odgovornost uključenih strana. Politika privatnosti ili kupljeni paket obrazaca sami po sebi nisu dokaz usklađenosti.
Ovaj vodič odgovara na namjeru pretraživanja „kako uskladiti tvrtku s GDPR-om u Hrvatskoj”. Redoslijed je važan: najprije stvarni tokovi podataka i odluke, zatim dokumenti koji ih vjerno opisuju.
GDPR i hrvatski Zakon
Opća uredba o zaštiti podataka izravno se primjenjuje u Hrvatskoj od 25. svibnja 2018. Hrvatski Zakon o provedbi Opće uredbe o zaštiti podataka ne zamjenjuje GDPR, nego uređuje nacionalno nadzorno tijelo, postupke i određena domaća pitanja.
Za hrvatske organizacije posebno su važni:
- AZOP kao neovisno nadzorno tijelo
- dob od 16 godina za valjanu privolu djeteta čije je prebivalište u Republici Hrvatskoj kada mu se usluga informacijskog društva nudi izravno i obrada se temelji na privoli
- posebna pravila o genetskim i biometrijskim podacima
- članci 25. – 32. o videonadzoru
- domaća pravila nadzora, odluka i upravnih novčanih kazni.
Uz GDPR mogu se primjenjivati Zakon o radu, propisi zaštite na radu, elektroničkih komunikacija, zdravstva, financija i drugi sektorski propisi. GDPR usklađenost zato nije izolirani projekt.
1. Odredite uloge i odgovornost
Za svaki odnos utvrdite tko je:
- voditelj obrade, koji određuje svrhe i sredstva
- zajednički voditelj, kada dvije ili više strana zajedno određuju ključne odluke
- izvršitelj obrade, koji obrađuje podatke u ime voditelja
- primatelj ili samostalni voditelj za vlastite svrhe.
Naziv ugovora nije presudan. Dobavljač koji samostalno odlučuje zašto koristiti podatke ne postaje izvršitelj samo zato što ga je ugovor tako nazvao.
S izvršiteljem se sklapa ugovor koji pokriva elemente članka 28. GDPR-a. Voditelj prije angažmana i tijekom odnosa provjerava pruža li dobavljač dovoljna jamstva, uključujući sigurnost, podizvršitelje, lokacije, povrat i brisanje podataka.
2. Izradite stvarnu evidenciju obrada
Počnite razgovorima s odjelima, pregledom aplikacija, obrazaca, integracija i dobavljača. Za svaku obradu zabilježite svrhe, kategorije osoba i podataka, primatelje, prijenose, rokove brisanja i sigurnosne mjere.
Iznimka za organizacije s manje od 250 zaposlenih nije opće oslobođenje od evidencije. Ne vrijedi ako obrada nije povremena, može prouzročiti rizik ili uključuje posebne kategorije ili podatke o kaznenim osudama. U praksi redovite obrade zaposlenika i klijenata često znače da mala tvrtka ipak treba odgovarajuću evidenciju.
3. Vežite svaku svrhu uz pravni temelj
Članak 6. navodi šest temelja: privolu, ugovor, pravnu obvezu, zaštitu životno važnih interesa, zadaću od javnog interesa ili izvršavanje službene ovlasti te legitimni interes. Javna tijela ne koriste legitimni interes za obradu koju provode u izvršavanju svojih zadaća.
Pravni temelj ne bira se prema praktičnosti nakon prikupljanja. Za obradu posebnih kategorija podataka potreban je i uvjet iz članka 9. stavka 2. Ako se oslanjate na legitimni interes, provedite dokumentirani test svrhe, nužnosti i ravnoteže te omogućite pravo na prigovor.
Privola je primjerena samo kada je dobrovoljna, posebna, informirana, nedvosmislena i dokaziva te se može povući jednako lako kao što je dana. U radnom odnosu neravnoteža moći često otežava dokaz dobrovoljnosti.
4. Uredite informacije i prava ispitanika
Obavijest iz članka 13. ili 14. treba odgovarati stvarnim obradama i biti jasna ciljanoj skupini. Mora, ovisno o slučaju, obuhvatiti identitet i kontakt voditelja, svrhe i temelje, legitimne interese, primatelje, prijenose, rokove, prava, pritužbu AZOP-u, obveznost davanja podataka i automatizirano odlučivanje.
Uspostavite kanal i provjerljiv postupak za pristup, ispravak, brisanje, ograničenje, prenosivost, prigovor i prava povezana s automatiziranim odlukama. Rok je u pravilu mjesec dana, uz mogućnost obrazloženog produljenja za dodatna dva mjeseca.
Provjera identiteta mora biti razmjerna. Nemojte rutinski tražiti presliku osobne iskaznice ako je identitet moguće pouzdano potvrditi manje invazivno.
5. Odredite rokove i provodite brisanje
„Čuvamo dok je potrebno” nije operativan rok. Za svaku kategoriju odredite:
- događaj od kojeg se rok računa
- trajanje i pravni ili poslovni razlog
- iznimku za spor, zakonsku obvezu ili zaštitu zahtjeva
- odgovornu osobu i način brisanja u aktivnim sustavima, arhivi i sigurnosnim kopijama.
Rok iz jednog propisa ne mora dopuštati čuvanje svih podataka u dokumentu za sve svrhe. Primijenite minimizaciju i odvojite podatke gdje je moguće.
6. Ugradite sigurnost i zaštitu po dizajnu
Članak 32. ne propisuje isti kontrolni popis svima. Mjere moraju odgovarati riziku, stanju tehnike, trošku provedbe te prirodi, opsegu, kontekstu i svrhama obrade.
Tipične mjere uključuju upravljanje pristupom, višefaktorsku autentifikaciju, enkripciju, sigurnosne kopije, zapisivanje događaja, upravljanje ranjivostima, testiranje oporavka, edukaciju i postupak za incidente. Zaštita podataka po dizajnu znači da se svrha, zadane postavke, minimalni podaci i prava ispitanika rješavaju prije puštanja proizvoda ili procesa.
7. Uredite povrede osobnih podataka
Organizacija treba moći brzo:
- prepoznati incident i ograničiti posljedice
- utvrditi postoji li povreda povjerljivosti, cjelovitosti ili dostupnosti osobnih podataka
- procijeniti vjerojatnost i ozbiljnost rizika za ljude
- odlučiti o prijavi AZOP-u najkasnije 72 sata od saznanja, kada je prijava potrebna
- obavijestiti ispitanike kada je vjerojatan visok rizik
- dokumentirati činjenice, odluke i mjere u svakom slučaju.
Izvršitelj obrade obavještava voditelja bez nepotrebnog odgađanja. Ugovor treba omogućiti voditelju da ispuni vlastiti rok.
DPO i DPIA
DPO je obvezan samo u slučajevima iz članka 37. ili drugog primjenjivog prava. Ako ga imenujete, osigurajte neovisnost, resurse, izravan pristup upravi, izostanak sukoba interesa te objavu i prijavu kontakta AZOP-u.
DPIA se provodi prije obrade koja vjerojatno predstavlja visok rizik. Provjerite članak 35., AZOP-ov popis i EDPB kriterije. Ako nakon planiranih mjera ostaje visok rizik koji se ne može ublažiti, prije obrade potrebno je prethodno savjetovanje s AZOP-om.
Prijenosi izvan EGP-a
Korištenje oblaka ili globalnog dobavljača može uključivati prijenos podataka. Utvrdite lokacije i pravnu ulogu svake strane. Prijenos može počivati na odluci o primjerenosti ili odgovarajućim zaštitnim mjerama poput standardnih ugovornih klauzula, uz procjenu konkretnih okolnosti i dodatne mjere kada su potrebne.
Ugovor iz članka 28. i mehanizam prijenosa iz poglavlja V. rješavaju različita pitanja; često su potrebna oba.
Što AZOP može tražiti
U nadzoru će biti važna povezanost između prakse i dokaza:
- evidencije obrade i odluke o pravnim temeljima
- obavijesti, obrasci i trag rješavanja zahtjeva
- ugovori s izvršiteljima i nadzor dobavljača
- procjene legitimnog interesa i DPIA-e
- odluka o DPO-u ili obrazložena procjena da nije potreban
- politike čuvanja i dokazi brisanja
- tehničke i organizacijske mjere
- evidencija povreda i odluke o prijavi.
Nijedan dokument ne jamči da kazne neće biti. Sustavna, razmjerna i dokaziva provedba smanjuje rizik i omogućuje organizaciji pokazati odgovornost.
Za strukturirani pregled praznina i plan prioriteta pogledajte GDPR gap analizu i zaštitu podataka.
Česta pitanja
Treba li svakoj tvrtki DPO?
Ne. Članak 37. obvezuje tijela javne vlasti i javna tijela, osim sudova kada djeluju u okviru sudske nadležnosti, te organizacije čije osnovne djelatnosti uključuju redovito i sustavno praćenje u velikoj mjeri ili opsežnu obradu podataka iz članaka 9. ili 10. Odluku dokumentirajte.
Treba li prijaviti svaku povredu AZOP-u?
Ne. Prijava nije potrebna kada nije vjerojatno da će povreda prouzročiti rizik za prava i slobode. Svaka povreda ipak mora biti dokumentirana, a odluka o neprijavljivanju obrazložena.
Postoji li GDPR certifikat koji dokazuje potpunu usklađenost?
Ne postoji univerzalni certifikat koji uklanja odgovornost voditelja. GDPR predviđa mehanizme certificiranja, ali certifikat ne smanjuje zakonsku odgovornost i mora imati jasno definiran opseg.
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim primarnim i regulatornim izvorima:
- Opća uredba o zaštiti podataka, Uredba (EU) 2016/679
- Zakon o provedbi Opće uredbe o zaštiti podataka, NN 42/2018
- AZOP – izvješćivanje o povredi osobnih podataka
- AZOP – zahtjev za utvrđivanje povrede prava
Ovaj sadržaj nije pravno mišljenje; sektorski propisi i konkretni tokovi podataka mogu promijeniti obveze.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.