GDPR kazna nije fiksna tarifa: nadzorno tijelo bira djelotvornu, razmjernu i odvraćajuću mjeru prema težini, trajanju, odgovornosti, suradnji, pogođenim podacima i drugim okolnostima. Maksimum od 20 milijuna eura ili 4% prometa odnosi se na određene teže skupine povreda; nije iznos koji se automatski izriče za svaki propust.
Ovaj vodič odgovara na namjeru pretraživanja „kolike su GDPR kazne i zbog čega AZOP kažnjava”. Primjeri su vezani uz službene objave i jasno označavaju procesni status kada je objavljen.
Dvije glavne razine maksimuma
Članak 83. GDPR-a razlikuje skupine povreda.
Do 10 milijuna eura ili 2% prometa
Za poduzetnika granica može biti do 10 milijuna eura ili do 2% ukupnog svjetskog godišnjeg prometa prethodne financijske godine, ovisno o tome što je veće. Ova skupina obuhvaća, među ostalim, određene obveze voditelja i izvršitelja poput zaštite po dizajnu, ugovora s izvršiteljima, evidencija, sigurnosti, prijave povrede, DPIA-e i DPO-a.
Do 20 milijuna eura ili 4% prometa
Viša skupina obuhvaća povrede temeljnih načela i pravnih osnova, uvjeta privole, prava ispitanika, prijenosa u treće zemlje, određenih obveza iz prava države članice te nepoštovanje naloga ili onemogućavanje pristupa nadzornom tijelu.
Kod povezane obrade koja krši više odredaba ukupan iznos ne smije premašiti maksimum za najtežu povredu. To ne znači da se sve povrede stapaju u jednu niti da druge povrede postaju nevažne.
Kako se određuje stvarni iznos
AZOP i druga nadzorna tijela razmatraju čimbenike iz članka 83. stavka 2., uključujući:
- prirodu, težinu i trajanje povrede
- broj pogođenih osoba i razinu štete
- namjeru ili nepažnju
- mjere kojima je šteta ublažena
- razinu odgovornosti i ugrađene tehničke i organizacijske mjere
- ranije relevantne povrede
- suradnju s nadzornim tijelom
- kategorije pogođenih podataka
- način na koji je tijelo saznalo za povredu
- poštovanje ranijih mjera
- kodekse ponašanja, certifikaciju i druge otegotne ili olakotne okolnosti, uključujući financijsku korist.
Promet je važan za gornju granicu i razmjernost, ali nije jedini ulaz. Mala tvrtka nije izuzeta, a velika tvrtka ne dobiva automatski maksimalnu kaznu.
Sankcija nije samo novčana kazna
Nadzorno tijelo može, ovisno o slučaju:
- izdati upozorenje ili službenu opomenu
- naložiti ostvarivanje prava ispitanika
- naložiti usklađivanje obrade u roku
- ograničiti ili zabraniti obradu
- naložiti ispravak, brisanje ili ograničenje
- suspendirati prijenos podataka
- povući certifikat
- izreći upravnu novčanu kaznu uz druge mjere ili umjesto njih.
Prethodno upozorenje nije univerzalni uvjet za kaznu. Mjera ovisi o ovlastima, postupku i konkretnim činjenicama.
AZOP praksa: što pokazuju službene objave
AZOP-ova aktualna zbirna stranica navodi da je tijekom 2025. izrečeno 13 kazni u ukupnom iznosu od 6.725.500 eura. Ta brojka opisuje godinu i objave Agencije; nije predviđanje za pojedinu organizaciju.
Teleoperator: objavljena kazna od 4,5 milijuna eura
AZOP je 14. studenoga 2025. objavio da je teleoperatoru izrekao kaznu od 4,5 milijuna eura zbog više utvrđenih povreda povezanih s prijenosom u Srbiju bez važećeg instrumenta, netransparentnim informiranjem, prekomjernim prikupljanjem dokumenata zaposlenika i nedostatnom prethodnom provjerom izvršitelja.
Objava izričito navodi da rješenje u trenutku objave nije bilo pravomoćno i da je voditelj mogao pokrenuti upravni spor. Pouka nije samo „obnovite SCC”: treba znati stvarne lokacije i ovlasti pristupa, procijeniti prijenos, informirati osobe i provjeriti dobavljača prije obrade.
Banka: objavljena kazna od 1,5 milijuna eura
AZOP je objavio kaznu banci povezanu sa skeniranjem i centralnim pohranjivanjem popisa aplikacija instaliranih na uređajima korisnika mobilnog bankarstva. U objavi su istaknuti nedostatak pravne osnove, netransparentnost i propuštena minimizacija podataka i zaštita po zadanim postavkama.
I ta je objava navela da rješenje nije bilo pravomoćno u trenutku objave. Primjer pokazuje zašto tvrdnja dobavljača o „sigurnosnoj funkciji” ne zamjenjuje provjeru nužnosti i manje invazivnih rješenja.
Europski primjer: Meta i prijenosi u SAD
Irska Data Protection Commission donijela je 12. svibnja 2023. odluku u predmetu Meta Platforms Ireland za Facebook. Među korektivnim mjerama navela je kaznu od 1,2 milijarde eura, nalog za obustavu budućih prijenosa u SAD i nalog za usklađivanje obrade s poglavljem V. GDPR-a. DPC-ov aktualni popis kazni označava kaznu kao predmet žalbe.
Ovaj primjer treba čitati zajedno s procesnim statusom i konkretnom odlukom, a ne kao univerzalnu cijenu nevaljanog prijenosa.
Najčešći operativni uzroci izloženosti
Službene odluke i članak 83. upućuju na ponavljajuće slabosti:
- obrada bez dokazivog pravnog temelja
- prikupljanje više podataka nego što je potrebno
- generičke ili netočne obavijesti o privatnosti
- nepravodobno ili nepotpuno ostvarivanje prava
- nedostatne sigurnosne mjere i nadzor pristupa
- propuštena prijava povrede ili loša evidencija odluke
- dobavljači bez odgovarajuće provjere i ugovora
- prijenosi izvan EGP-a bez valjanog mehanizma i procjene
- izostanak obvezne DPIA-e ili DPO-a
- nesuradnja ili nepoštovanje naloga nadzornog tijela.
Kako smanjiti rizik
Vežite dokumentaciju uz kontrole
Evidencija treba voditi do vlasnika procesa, pravnog temelja, roka, sustava i dokaza brisanja. DPIA treba voditi do provedenih mjera. Ugovor s izvršiteljem treba voditi do provjere dobavljača i nadzora podizvršitelja.
Rješavajte incidente prema riziku za ljude
Uvedite kanal za eskalaciju i jasan trenutak „saznanja”. Procijenite povjerljivost, cjelovitost i dostupnost, pogođene osobe i moguće posljedice. Prijava u roku od 72 sata potrebna je kada je vjerojatan rizik. Ako je vjerojatan visok rizik, bez nepotrebnog odgađanja obavijestite pogođene osobe, osim ako vrijedi iznimka iz članka 34. stavka 3.
Provjeravajte promjene proizvoda
Novi SDK, analitika, AI funkcija, nova zemlja podrške ili širi administratorski pristup mogu promijeniti pravni temelj, transparentnost, sigurnost i prijenos. Uvedite provjeru privatnosti u nabavu i upravljanje promjenama.
Ne obećavajte „nula kazni”
Nijedan savjetnik, certifikat ili dokument ne može jamčiti da nadzorno tijelo neće utvrditi povredu. Razuman cilj je smanjiti vjerojatnost i učinak povrede te imati vjerodostojne dokaze o odgovornom upravljanju.
Za neovisnu provjeru kontrola i prioritizirani plan korekcija pogledajte GDPR reviziju i zaštitu podataka.
Česta pitanja
Može li AZOP kazniti malo poduzeće?
Da. Veličina poduzeća i promet relevantni su za razmjernost, ali nisu izuzeće od GDPR-a. Smanjenje zbog nemogućnosti plaćanja iznimno je i zahtijeva objektivne dokaze; nadzorno tijelo razmatra sve okolnosti iz članka 83.
Smanjuje li ISO 27001 automatski kaznu?
Ne. Certifikat može biti relevantan dokaz određenih sigurnosnih procesa u svojem opsegu, ali ne dokazuje pravni temelj, transparentnost, prava, minimizaciju ili sve druge GDPR obveze.
Je li objavljena kazna konačna?
Ne nužno. Provjerite je li odluka pravomoćna ili je u tijeku žalba ili upravni spor. U ovom vodiču status je naveden prema službenom izvoru dostupnom na datum pregleda.
Izvori i pregled
Sadržaj i statusi pregledani su 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Opća uredba o zaštiti podataka, članci 58. i 83.
- AZOP – pregled upravnih novčanih kazni po godinama
- AZOP – objava o kazni teleoperatoru od 4,5 milijuna eura
- AZOP – objava o kazni banci od 1,5 milijuna eura
- Irski DPC – odluka u predmetu prijenosa Meta Platforms Ireland
- Irski DPC – aktualni popis kazni i procesnih statusa
- EDPB – Smjernice 04/2022 o izračunu upravnih novčanih kazni
Vodič je informativan. Za procesni status pojedine odluke provjerite najnoviju objavu nadležnog tijela ili suda.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.