POČETNA/UVIDI/ZAŠTITA PODATAKA I GDPR
ZAŠTITA PODATAKA I GDPR18 MIN ČITANJA

GDPR kazne: najveće kazne u Europi, primjeri i kako ih izbjeći

Najveće GDPR kazne u Europi i AZOP kazne u Hrvatskoj: tko je kažnjen, koliko i zašto, kako se određuje iznos i kako smanjiti rizik.

Ivana LudigaSuradnica · mag. iur.
02. LIS 2025.
AŽURIRANO 30. RUJ 2026.

Od početka primjene GDPR-a u svibnju 2018. europska nadzorna tijela izrekla su, prema javnim pregledima kazni, više od 5 milijardi eura upravnih novčanih kazni. Kažnjene su tehnološke korporacije, banke i teleoperatori, ali i male tvrtke. U ovom vodiču pregledavamo najveće kazne u Europi, AZOP-ove kazne u Hrvatskoj, najčešće razloge za kažnjavanje, način na koji se određuje iznos kazne i konkretne korake za smanjenje rizika.

Sažetak i ključne točke

  • Od 2018. u Europi je izrečeno više od 5 milijardi eura GDPR kazni.
  • Najveća pojedinačna kazna iznosi 1,2 milijarde eura (Meta, Irska, 2023.), zbog prijenosa podataka u SAD.
  • Nedostatak pravnog temelja i kršenje načela obrade najčešći su razlozi kazni.
  • Za poduzetnike kazna može doseći 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometa, ovisno o tome što je veće.
  • AZOP je tijekom 2025. izrekao 13 kazni u ukupnom iznosu od 6.725.500 eura, među njima kaznu teleoperatoru od 4,5 milijuna eura.
  • I male tvrtke dobivaju kazne. Iznos se prilagođava veličini i okolnostima, a obveze vrijede za sve.

Sadržaj

  1. Kako GDPR kazne funkcioniraju
  2. Raspon kazni prema članku 83.
  3. Najveće GDPR kazne u Europi
  4. Najčešći razlozi za kazne
  5. GDPR kazne u Hrvatskoj
  6. Kako se određuje visina kazne
  7. Kazne za male i srednje tvrtke
  8. Kako izbjeći GDPR kazne
  9. Što učiniti ako dobijete kaznu
  10. Česta pitanja
  11. Zaključak

Kako GDPR kazne funkcioniraju

GDPR daje nadzornim tijelima (u Hrvatskoj je to AZOP) ovlast za izricanje upravnih novčanih kazni. Iznos se ne određuje prema cjeniku: nadzorno tijelo za svaki slučaj bira kaznu koja je djelotvorna, proporcionalna i odvraćajuća, prema težini i trajanju povrede, odgovornosti organizacije, suradnji, pogođenim podacima i drugim okolnostima.

PojamObjašnjenje
Nadzorno tijeloNacionalni regulator zaštite podataka (AZOP u Hrvatskoj)
Upravna novčana kaznaNovčana kazna izrečena na temelju članka 83. GDPR-a
Korektivne mjereUpozorenja, službene opomene, zabrane obrade, nalozi za brisanje (članak 58.)
Vodeće nadzorno tijeloTijelo nadležno za prekogranične slučajeve (npr. irski DPC za Metu, TikTok i LinkedIn)
Mehanizam konzistentnostiEDPB osigurava ujednačenu primjenu GDPR-a u EU

Mjere koje nadzorno tijelo može izreći

Osim novčane kazne, nadzorno tijelo može, ovisno o slučaju:

  • izdati upozorenje ili službenu opomenu
  • naložiti ostvarivanje prava ispitanika
  • naložiti usklađivanje obrade u određenom roku
  • naložiti obavještavanje ispitanika o povredi podataka
  • privremeno ili trajno ograničiti ili zabraniti obradu
  • naložiti ispravak, brisanje ili ograničenje obrade podataka
  • suspendirati prijenos podataka u treću zemlju
  • povući certifikat
  • izreći upravnu novčanu kaznu uz te mjere ili umjesto njih.

Napomena: Korektivne mjere mogu biti jednako ozbiljne kao sama kazna. Zabrana obrade ili nalog za obustavu prijenosa podataka može zaustaviti proizvod, marketinšku kampanju ili suradnju s dobavljačem. Prethodno upozorenje nije uvjet za kaznu: mjera ovisi o ovlastima, postupku i činjenicama slučaja.

Raspon kazni prema članku 83.

GDPR propisuje dvije razine najviših kazni:

KategorijaNajviša kaznaPrimjeri kršenja
Niža razina (čl. 83. st. 4.)Do 10 milijuna eura ili 2% ukupnog svjetskog godišnjeg prometaObveze voditelja i izvršitelja: tehnička i integrirana zaštita podataka, ugovori s izvršiteljima, evidencije obrade, sigurnost, prijava povrede, procjena učinka, službenik za zaštitu podataka, certifikacija
Viša razina (čl. 83. st. 5. i 6.)Do 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometaNačela obrade, pravni temelji, uvjeti privole, prava ispitanika, prijenosi u treće zemlje, nepoštovanje naloga nadzornog tijela

Za tvrtke: Za poduzetnika se primjenjuje veći iznos: postotak prometa prethodne financijske godine ili fiksni iznos. Za društvo s ukupnim svjetskim prometom od 1 milijarde eura 4% znači kaznu do 40 milijuna eura.

Kod povezane obrade koja krši više odredaba ukupan iznos ne smije premašiti najviši iznos za najtežu povredu (članak 83. stavak 3.). To ne znači da se sve povrede stapaju u jednu niti da ostale povrede postaju nevažne. Najviši iznos je gornja granica i ne izriče se automatski za svaki propust.

Najveće GDPR kazne u Europi

Deset najvećih kazni (odluke do kraja 2025.)

#TvrtkaKaznaZemljaGodinaRazlog
1Meta (Facebook)1.200 mil. EURIrska2023.Prijenos podataka u SAD bez odgovarajuće zaštite
2Amazon746 mil. EURLuksemburg2021.Obrada podataka za ciljano oglašavanje bez valjane privole
3TikTok530 mil. EURIrska2025.Prijenos podataka korisnika iz EGP-a u Kinu i netransparentno informiranje
4Meta (Instagram)405 mil. EURIrska2022.Obrada podataka djece
5Meta (Facebook i Instagram)390 mil. EURIrska2023.Neispravan pravni temelj za personalizirane oglase (dvije odluke: 210 i 180 mil. EUR)
6TikTok345 mil. EURIrska2023.Obrada podataka maloljetnika
7LinkedIn310 mil. EURIrska2024.Analiza ponašanja i ciljano oglašavanje bez valjanog pravnog temelja
8Uber290 mil. EURNizozemska2024.Prijenos podataka vozača u SAD bez odgovarajuće zaštite
9Meta (Facebook)265 mil. EURIrska2022.Masovno prikupljanje podataka korisnika s platforme zbog propusta u tehničkoj zaštiti
10Meta (Facebook)251 mil. EURIrska2024.Povreda podataka iz 2018. i propusti u prijavi povrede

Iznosi su navedeni prema odlukama nadzornih tijela. Više tih odluka osporava se pred sudovima, pa iznos iz odluke nije uvijek konačan.

Meta: 1,2 milijarde eura zbog prijenosa u SAD

Irska Data Protection Commission (DPC) donijela je 12. svibnja 2023. odluku u predmetu Meta Platforms Ireland za Facebook. Uz kaznu od 1,2 milijarde eura naložila je obustavu budućih prijenosa osobnih podataka u SAD i usklađivanje obrade s poglavljem V. GDPR-a. DPC-ov aktualni popis kazni označava kaznu kao predmet žalbe. Iznos vrijedi za konkretnu odluku i okolnosti tog predmeta.

Druge poznate kazne

TvrtkaKaznaZemljaGodinaRazlog
Meta (WhatsApp)225 mil. EURIrska2021.Netransparentno informiranje korisnika
Google150 mil. EURFrancuska2022.Otežano odbijanje kolačića
Criteo40 mil. EURFrancuska2023.Nedostatak dokaza o valjanoj privoli za praćenje
H&M35,3 mil. EURNjemačka2020.Prekomjerno praćenje zaposlenika
Clearview AI30,5 mil. EURNizozemska2024.Nezakonita baza fotografija lica i biometrijskih podataka
Clearview AIpo 20 mil. EURItalija, Grčka, Francuska2022.Biometrijska obrada bez pravnog temelja

Napomena: Kaznu Googleu od 150 milijuna eura francuski CNIL izrekao je na temelju francuskih pravila o kolačićima, kojima je prenesena Direktiva o e-privatnosti. Pregledi kazni za zaštitu podataka redovito je navode jer pokazuje kako regulatori ocjenjuju privolu i odbijanje kolačića.

Što možemo naučiti?

LekcijaObjašnjenje
Prijenosi u treće zemlje nose velik rizikMeta (1,2 milijarde eura, SAD), TikTok (530 milijuna eura, Kina) i Uber (290 milijuna eura, SAD)
Djeca i maloljetnici posebno su zaštićeniInstagram i TikTok: obrada podataka djece
Oglašavanje traži valjan pravni temeljAmazon, Meta i LinkedIn: ciljano oglašavanje i analiza ponašanja
Privola mora biti valjanaGoogle i Criteo: neispravna ili nedovoljno dokumentirana privola
Transparentnost je obvezaWhatsApp i TikTok: nejasno informiranje korisnika
Sigurnost je dio usklađenostiMeta (265 i 251 milijun eura): prikupljanje podataka s platforme i povreda podataka
Zaposlenici imaju pravaH&M: prekomjerno praćenje zaposlenika

Najčešći razlozi za kazne

Kategorije povreda koje se najčešće kažnjavaju

Javni pregledi kazni, poput CMS-ova GDPR Enforcement Trackera, po broju izrečenih kazni redovito navode ovih pet kategorija na vrhu:

RedoslijedRazlogPrimjeri
1.Nedostatak pravnog temeljaObrada bez privole, ugovora ili legitimnog interesa
2.Kršenje načela obradePrikupljanje više podataka nego što je potrebno, nedefinirana svrha
3.Nedostatne sigurnosne mjerePovrede podataka zbog slabe zaštite
4.Kršenje prava ispitanikaNeodgovaranje na zahtjeve za pristup ili brisanje
5.Nedovoljna transparentnostNejasne ili nepotpune obavijesti o privatnosti

Detaljniji pregled

1. Nedostatak pravnog temelja (čl. 6.)

  • Obrada osobnih podataka bez ijednog od šest pravnih temelja
  • Oslanjanje na legitimni interes bez procjene ravnoteže interesa
  • Privola koja ne ispunjava uvjete (unaprijed označena, uvjetovana, nespecifična)

Kako izgleda valjana privola, s primjerima tekstova za obrasce, objašnjava vodič GDPR privola i obrasci.

2. Kršenje načela obrade (čl. 5.)

  • Smanjenje količine podataka: prikupljanje više podataka nego što je potrebno
  • Ograničavanje svrhe: korištenje podataka u svrhe koje nisu bile predviđene
  • Točnost: zastarjeli ili netočni podaci
  • Ograničenje pohrane: čuvanje podataka dulje nego što je potrebno

3. Nedostatne sigurnosne mjere (čl. 32.)

  • Nešifrirani osobni podaci
  • Slabe lozinke bez višefaktorske autentifikacije
  • Neažurirani sustavi s poznatim ranjivostima
  • Nedostatak plana odgovora na incidente

Kako postaviti plan i postupke za incidente opisuje vodič upravljanje kibernetičkim incidentima.

Propusti koji se ponavljaju u odlukama

Službene odluke i članak 83. upućuju na slabosti koje se ponavljaju:

  1. obrada bez dokazivog pravnog temelja
  2. prikupljanje više podataka nego što je potrebno
  3. općenite ili netočne obavijesti o privatnosti
  4. nepravodobno ili nepotpuno ostvarivanje prava ispitanika
  5. nedostatne sigurnosne mjere i nadzor pristupa
  6. propuštena prijava povrede ili loše dokumentirana odluka o prijavi
  7. dobavljači bez odgovarajuće provjere i ugovora
  8. prijenosi izvan EGP-a bez valjanog mehanizma i procjene
  9. izostanak obvezne procjene učinka ili službenika za zaštitu podataka
  10. nesuradnja ili nepoštovanje naloga nadzornog tijela.

GDPR kazne u Hrvatskoj

AZOP (Agencija za zaštitu osobnih podataka) nadležna je za nadzor provedbe GDPR-a u Hrvatskoj. Ovlasti, postupak prijave i kontakt Agencije opisuje naš AZOP vodič.

AZOP kazne u 2025.

AZOP-ova zbirna stranica o upravnim novčanim kaznama navodi da je tijekom 2025. izrečeno 13 kazni u ukupnom iznosu od 6.725.500 eura. Brojka opisuje tu godinu i objave Agencije, a pregled po godinama objavljuje se na istoj stranici.

Teleoperator: kazna od 4,5 milijuna eura

AZOP je 14. studenoga 2025. objavio da je teleoperatoru izrekao kaznu od 4,5 milijuna eura zbog više utvrđenih povreda: prijenosa podataka u Srbiju bez valjanog instrumenta prijenosa, netransparentnog informiranja, prekomjernog prikupljanja dokumenata zaposlenika i nedostatne prethodne provjere izvršitelja obrade.

U trenutku objave rješenje nije bilo pravomoćno i voditelj obrade mogao je pokrenuti upravni spor. Pouka za druge organizacije: uz obnovu standardnih ugovornih klauzula treba znati stvarne lokacije i ovlasti pristupa podacima, procijeniti prijenos, informirati osobe i provjeriti dobavljača prije početka obrade. Provjeru dobavljača i izvršitelja obrade pokrivamo kroz upravljanje rizikom dobavljača.

Banka: kazna od 1,5 milijuna eura

AZOP je objavio kaznu banci povezanu sa skeniranjem i središnjim pohranjivanjem popisa aplikacija instaliranih na uređajima korisnika mobilnog bankarstva. U objavi su istaknuti nedostatak pravnog temelja, netransparentnost te propušteno smanjenje količine podataka i zaštita podataka po zadanim postavkama.

I to rješenje u trenutku objave nije bilo pravomoćno. Primjer pokazuje zašto tvrdnja dobavljača o „sigurnosnoj funkciji” ne zamjenjuje provjeru nužnosti i manje invazivnih rješenja.

Primjeri kazni i mjera iz ranijih godina

GodinaSubjektKazna ili mjeraRazlog
2024.Telekomunikacijski operatorUpozorenje i nalogNedostatna zaštita osobnih podataka korisnika
2024.Zdravstvena ustanovaKorektivna mjeraNeovlašteni pristup medicinskim podacima
2023.Privatna tvrtkaNovčana kaznaNepravilnosti u video nadzoru
2023.Web trgovinaNalog za brisanjeČuvanje podataka nakon povlačenja privole
2022.Javna ustanovaUpozorenjeNeažurirane evidencije obrade

Napomena: AZOP ne objavljuje sve kazne jednako detaljno kao neka druga europska tijela i često ne navodi ime kažnjenog subjekta. Nadzor je sve aktivniji, a kazne su sve više, posebno u području video nadzora, marketinga, sigurnosti podataka, prijenosa podataka i provjere dobavljača. Pravila za kamere u poslovnim prostorima objašnjava vodič video nadzor i GDPR.

Specifičnosti hrvatskog sustava

  • Zakon o provedbi Opće uredbe o zaštiti podataka (NN 42/18) koristi mogućnost iz članka 83. stavka 7. GDPR-a: tijelima javne vlasti ne izriču se upravne novčane kazne. Korektivne mjere prema njima i dalje su moguće.
  • Isti zakon dodatno uređuje, među ostalim, video nadzor, obradu genetskih i biometrijskih podataka te privolu djeteta za usluge informacijskog društva.
  • Protiv rješenja AZOP-a nije dopuštena žalba, ali se može pokrenuti upravni spor.
  • AZOP surađuje s drugim nadzornim tijelima u EU kroz mehanizam konzistentnosti.

Pregled obveza koje hrvatske tvrtke najčešće moraju urediti donosi vodič GDPR usklađenost za tvrtke u Hrvatskoj.

Trebate pomoć prije ili tijekom nadzora AZOP-a? Radimo GDPR reviziju i analizu nedostataka, pripremamo dokumentaciju i vodimo komunikaciju s AZOP-om tijekom nadzora. Više o tome: GDPR savjetovanje i revizija.

Kako se određuje visina kazne

GDPR u članku 83. stavku 2. navodi 11 kriterija koje nadzorno tijelo uzima u obzir. Metodologiju izračuna detaljnije razrađuju Smjernice EDPB-a 04/2022.

KriterijObjašnjenje
Priroda, težina i trajanje povredeKoliko je povreda ozbiljna, koliko dugo traje, koliko je osoba pogođeno i kolika je šteta
Namjera ili nepažnjaNamjerna povreda kažnjava se strože
Mjere za ublažavanje šteteJe li organizacija poduzela korake da smanji štetu za pogođene osobe
Stupanj odgovornostiKakve je tehničke i organizacijske mjere imala
Prethodne povredeRanije relevantne povrede povećavaju kaznu
Suradnja s nadzornim tijelomSuradnja radi otklanjanja povrede i ublažavanja njezinih posljedica
Kategorije podatakaPosebne kategorije (zdravstveni, biometrijski podaci) ocjenjuju se strože
Način na koji je tijelo saznalo za povreduJe li organizacija sama obavijestila nadzorno tijelo i u kojoj mjeri
Poštovanje ranije naloženih mjeraKršenje prethodno izrečenih korektivnih mjera
Kodeksi ponašanja i certifikacijaPridržavanje odobrenih kodeksa ponašanja (čl. 40.) ili odobrenih mehanizama certificiranja (čl. 42.)
Druge otegotne ili olakotne okolnostiFinancijska korist ostvarena povredom ili izbjegnuti gubici

Ključno: Brza reakcija, dokumentirane mjere zaštite i suradnja s nadzornim tijelom mogu smanjiti kaznu. Prema Smjernicama EDPB-a 04/2022, ispunjavanje obveze koju zakon ionako propisuje (primjerice prijava povrede iz članka 33. ili suradnja koju zakon traži) samo po sebi nije olakotna okolnost, a propuštanje tih obveza može biti otegotno. ISO 27001 nije odobreni mehanizam certificiranja iz članka 42., ali može poslužiti kao dokaz sigurnosnih mjera pri ocjeni stupnja odgovornosti.

Promet utječe na gornju granicu i razmjernost, ali nadzorno tijelo uzima u obzir i sve ostale okolnosti. Mala tvrtka nije izuzeta, a velika tvrtka ne dobiva automatski najvišu kaznu.

Kazne za male i srednje tvrtke

Čest je mit da GDPR kazne pogađaju samo velike korporacije. U praksi i male i srednje tvrtke dobivaju kazne, u iznosima razmjernima njihovoj veličini i težini povrede.

Veličina tvrtkeOkvirni raspon kazniPrimjeri razloga
Mikro (1 do 9 zaposlenih)500 do 5.000 EURNepravilnosti u video nadzoru, nedostatak politike privatnosti
Mala (10 do 49)5.000 do 50.000 EURNedostatna zaštita, obrada bez pravnog temelja, neodgovaranje na zahtjeve
Srednja (50 do 249)50.000 do 500.000 EURPovrede podataka, nedostatak službenika za zaštitu podataka kad je obvezan
Velika (250 i više)500.000 EUR i višeSustavne povrede, nedostatna sigurnost

Rasponi su orijentacijski i služe za procjenu reda veličine. Službena ljestvica ne postoji: iznos uvijek ovisi o okolnostima iz članka 83.

Primjeri manjih kazni u EU

ZemljaKaznaRazlog
Španjolska1.500 EURKamera usmjerena na javnu površinu
Rumunjska3.000 EURSlanje marketinških e-poruka bez privole
Poljska5.000 EURNepravodoban odgovor na zahtjev za pristup
Mađarska11.000 EURNeovlašteno otkrivanje podataka zaposlenika
Austrija18.000 EURNedostatna zaštita u web aplikaciji

Poruka za mala poduzeća: Kazna od 5.000 eura može malu tvrtku opteretiti jednako kao kazna od 5 milijuna eura korporaciju. Razmjernost znači da se iznos prilagođava veličini i okolnostima, a obveze iz GDPR-a vrijede za sve. Za prvu samoprocjenu možete iskoristiti našu GDPR procjenu.

Kako izbjeći GDPR kazne

10 ključnih koraka

#KorakPrioritet
1Odredite pravni temelj za svaku obraduKritičan
2Izradite politiku privatnosti koja je jasna, potpuna i ažurnaKritičan
3Odgovarajte na zahtjeve ispitanika bez nepotrebnog odgađanja, najkasnije u roku od mjesec danaKritičan
4Prijavite povredu AZOP-u u roku od 72 sata od saznanja, osim ako nije vjerojatno da će prouzročiti rizikKritičan
5Vodite evidencije aktivnosti obrade (čl. 30.)Visok
6Provedite procjenu učinka (DPIA) za visokorizične obradeVisok
7Imenujte službenika za zaštitu podataka (DPO) ako je obvezanVisok
8Primijenite tehničke mjere: šifriranje, kontrola pristupa, višefaktorska autentifikacijaVisok
9Educirajte zaposlenike redovito i dokumentiranoSrednji
10Provjerite dobavljače i sklopite ugovore s izvršiteljima obrade (čl. 28.)Srednji

Kada je procjena učinka obvezna i kako je provesti opisuje vodič DPIA procjena učinka po GDPR-u, a tko mora imenovati službenika za zaštitu podataka vodič DPO službenik za zaštitu podataka. Edukaciju zaposlenika radimo kroz GDPR edukaciju.

Dokumentacija kao zaštita

GDPR propisuje načelo pouzdanosti (članak 5. stavak 2.): voditelj obrade mora moći dokazati usklađenost. Ključni dokumenti:

  • evidencija aktivnosti obrade
  • politika privatnosti (javna i interna)
  • ugovori s izvršiteljima obrade
  • zapisi o privolama
  • procjene učinka (DPIA)
  • evidencija povreda, uključujući one koje nisu prijavljene AZOP-u
  • zapisi o edukaciji zaposlenika.

Savjet: Dokumentacija ne mora biti savršena, ali mora postojati i biti ažurna. Organizacija koja pokaže sustavan pristup i dobru namjeru ima znatno manji rizik visoke kazne. Trebate pomoć? Dokumentaciju i kontrole pokrivamo kroz zaštitu podataka i GDPR usluge, a ulogu službenika za zaštitu podataka kroz uslugu vanjskog DPO-a.

Povežite dokumentaciju s kontrolama

Iz evidencije obrade mora biti vidljivo tko je vlasnik procesa, koji je pravni temelj, koliki je rok čuvanja, u kojem se sustavu podaci nalaze i kako se dokazuje brisanje. Procjena učinka mora biti povezana s mjerama koje su stvarno provedene. Ugovor s izvršiteljem treba se oslanjati na provjeru dobavljača i nadzor podizvršitelja.

Rješavajte incidente prema riziku za ljude

Uvedite kanal za eskalaciju i jasno odredite trenutak u kojem organizacija saznaje za povredu. Procijenite povjerljivost, cjelovitost i dostupnost podataka, pogođene osobe i moguće posljedice. Povredu treba prijaviti AZOP-u u roku od 72 sata, osim ako nije vjerojatno da će prouzročiti rizik za prava i slobode pojedinaca. Ako je vjerojatan visok rizik, bez nepotrebnog odgađanja obavijestite i pogođene osobe, osim ako vrijedi iznimka iz članka 34. stavka 3. Pripremu i vođenje incidenta pokrivamo kroz uslugu odgovor na incidente.

Provjeravajte promjene proizvoda

Novi SDK, analitika, AI funkcija, nova zemlja iz koje se pruža podrška ili širi administratorski pristup mogu promijeniti pravni temelj, transparentnost, sigurnost i prijenos podataka. Provjeru privatnosti uključite u nabavu i upravljanje promjenama.

Ne obećavajte „nula kazni”

Nijedan savjetnik, certifikat ili dokument ne može jamčiti da nadzorno tijelo neće utvrditi povredu. Razuman cilj je smanjiti vjerojatnost i učinak povrede te imati vjerodostojne dokaze o odgovornom upravljanju podacima.

Za neovisnu provjeru kontrola i plan ispravaka poredan prema riziku pogledajte GDPR reviziju i zaštitu podataka.

Što učiniti ako dobijete kaznu

Vaše mogućnosti

MogućnostRokOpis
Prihvatiti rješenjePrema rješenjuPlatiti kaznu i provesti naložene korektivne mjere
Pokrenuti upravni spor30 dana od dostave rješenjaProtiv rješenja AZOP-a žalba nije dopuštena; tužba se podnosi nadležnom upravnom sudu
Pravni lijekovi protiv presudePrema Zakonu o upravnim sporovimaPresudu je moguće osporavati pravnim lijekovima koje propisuje taj zakon

Koraci nakon primitka kazne

  1. Analizirajte rješenje: koje su povrede utvrđene i koje su mjere naložene
  2. Procijenite osnovanost: savjetujte se s pravnikom za zaštitu podataka o izgledima upravnog spora
  3. Provedite korektivne mjere: neovisno o upravnom sporu, otklonite utvrđene nedostatke
  4. Dokumentirajte promjene: pokažite koje ste mjere poduzeli
  5. Spriječite ponavljanje: ažurirajte politike, postupke i edukaciju zaposlenika

Česta pitanja

Kolike su GDPR kazne?

Za poduzetnike kazne dosežu do 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometa, ovisno o tome što je veće. Za drugu skupinu obveza (evidencije, sigurnost, prijava povrede, službenik za zaštitu podataka) najviši iznos je 10 milijuna eura ili 2%. Stvarni iznos ovisi o težini povrede, namjeri, suradnji s nadzornim tijelom i ostalim kriterijima iz članka 83.

Kako smanjiti rizik od GDPR kazne?

Dokumentirajte obrade, pravne temelje i sigurnosne mjere. Uspostavite postupke za ostvarivanje prava ispitanika i za prijavu povrede u roku od 72 sata. Sustavan pristup i dokazi o odgovornom upravljanju smanjuju rizik i mogu utjecati na visinu kazne. Provjeru i plan ispravaka radimo kroz GDPR reviziju i zaštitu podataka.

Može li AZOP kazniti malu tvrtku?

Da. GDPR ne izuzima male tvrtke. Veličina poduzeća i promet važni su za razmjernost, ali obveze vrijede neovisno o veličini. I male organizacije trebaju osnovnu dokumentaciju: evidenciju obrade, politiku privatnosti i postupak za zahtjeve ispitanika.

Može li AZOP kazniti tvrtku bez prethodnog upozorenja?

Da. GDPR dopušta izravno izricanje kazne i prethodno upozorenje nije uvjet. U praksi AZOP često prvo izdaje upozorenje ili korektivnu mjeru, a novčanu kaznu izriče za teže ili ponovljene povrede.

Kolika je prosječna GDPR kazna?

Prosječna kazna u EU iznosila je oko 1,74 milijuna eura (2024.), ali je medijan znatno niži, oko 20.000 eura. Razlika nastaje zbog nekoliko vrlo velikih kazni koje podižu prosjek.

Trebam li se brinuti ako imam malu tvrtku?

Da, ali razmjerno. Usredotočite se na osnove: pravne temelje, politiku privatnosti, odgovore na zahtjeve ispitanika i sigurnosne mjere. Te mjere ne traže velika ulaganja, a znatno smanjuju rizik.

Utječe li ISO 27001 certifikat na visinu kazne?

Ne automatski. ISO 27001 nije odobreni mehanizam certificiranja iz članka 42. GDPR-a, ali može biti koristan dokaz sigurnosnih procesa u svojem opsegu pri ocjeni stupnja odgovornosti. Certifikat ne dokazuje pravni temelj, transparentnost, ostvarivanje prava, smanjenje količine podataka ni ostale GDPR obveze.

Što ako ne mogu platiti kaznu?

Nemogućnost plaćanja uzima se u obzir samo iznimno. Prema Smjernicama EDPB-a 04/2022 organizacija mora objektivnim dokazima pokazati da bi kazna nepovratno ugrozila njezin gospodarski opstanak. U nekim slučajevima, prema nacionalnim pravilima, moguće je dogovoriti obročno plaćanje.

Je li objavljena kazna konačna?

Ne nužno. Provjerite je li odluka pravomoćna ili je u tijeku žalba ili upravni spor. U ovom vodiču status je naveden prema službenom izvoru dostupnom na datum pregleda.

Zaključak

GDPR kazne pogađaju organizacije svih veličina u cijeloj Europi, uključujući Hrvatsku. AZOP je samo tijekom 2025. izrekao 13 kazni u ukupnom iznosu od 6.725.500 eura, a najveće europske kazne posljednjih su godina izrečene zbog prijenosa podataka izvan EGP-a, ciljanog oglašavanja i obrade podataka djece.

Ključne poruke:

  1. Pravni temelj za svaku obradu osnova je usklađenosti.
  2. Dokumentacija je glavni dokaz odgovornog upravljanja podacima.
  3. Brza reakcija na povrede i zahtjeve ispitanika smanjuje rizik.
  4. Suradnja s AZOP-om može utjecati na visinu kazne.
  5. Ulaganje u usklađenost košta manje od kazne.

Trebate pomoć s GDPR usklađenošću? Vision Compliance radi GDPR reviziju i zaštitu podataka, od procjene usklađenosti do izrade dokumentacije i edukacije zaposlenika. Zakažite besplatnu konzultaciju.

Povezani članci

Izvori i pregled

Sadržaj i statusi pregledani su 8. kolovoza 2026. prema sljedećim službenim izvorima:

Vodič je informativan. Za procesni status pojedine odluke provjerite najnoviju objavu nadležnog tijela ili suda.

O AUTORU
Ivana Ludiga
Suradnica · mag. iur.

Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.

TREBATE POMOĆ S GDPR-OM?

GDPR dokumentacija i stalna podrška.

Izrađujemo evidencije obrade, politike privatnosti i ugovore s izvršiteljima te odgovaramo na pitanja o zaštiti podataka u svakodnevnom radu. Krenite s 30-minutnim razgovorom.