Od početka primjene GDPR-a u svibnju 2018. europska nadzorna tijela izrekla su, prema javnim pregledima kazni, više od 5 milijardi eura upravnih novčanih kazni. Kažnjene su tehnološke korporacije, banke i teleoperatori, ali i male tvrtke. U ovom vodiču pregledavamo najveće kazne u Europi, AZOP-ove kazne u Hrvatskoj, najčešće razloge za kažnjavanje, način na koji se određuje iznos kazne i konkretne korake za smanjenje rizika.
Sažetak i ključne točke
- Od 2018. u Europi je izrečeno više od 5 milijardi eura GDPR kazni.
- Najveća pojedinačna kazna iznosi 1,2 milijarde eura (Meta, Irska, 2023.), zbog prijenosa podataka u SAD.
- Nedostatak pravnog temelja i kršenje načela obrade najčešći su razlozi kazni.
- Za poduzetnike kazna može doseći 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometa, ovisno o tome što je veće.
- AZOP je tijekom 2025. izrekao 13 kazni u ukupnom iznosu od 6.725.500 eura, među njima kaznu teleoperatoru od 4,5 milijuna eura.
- I male tvrtke dobivaju kazne. Iznos se prilagođava veličini i okolnostima, a obveze vrijede za sve.
Sadržaj
- Kako GDPR kazne funkcioniraju
- Raspon kazni prema članku 83.
- Najveće GDPR kazne u Europi
- Najčešći razlozi za kazne
- GDPR kazne u Hrvatskoj
- Kako se određuje visina kazne
- Kazne za male i srednje tvrtke
- Kako izbjeći GDPR kazne
- Što učiniti ako dobijete kaznu
- Česta pitanja
- Zaključak
Kako GDPR kazne funkcioniraju
GDPR daje nadzornim tijelima (u Hrvatskoj je to AZOP) ovlast za izricanje upravnih novčanih kazni. Iznos se ne određuje prema cjeniku: nadzorno tijelo za svaki slučaj bira kaznu koja je djelotvorna, proporcionalna i odvraćajuća, prema težini i trajanju povrede, odgovornosti organizacije, suradnji, pogođenim podacima i drugim okolnostima.
| Pojam | Objašnjenje |
|---|---|
| Nadzorno tijelo | Nacionalni regulator zaštite podataka (AZOP u Hrvatskoj) |
| Upravna novčana kazna | Novčana kazna izrečena na temelju članka 83. GDPR-a |
| Korektivne mjere | Upozorenja, službene opomene, zabrane obrade, nalozi za brisanje (članak 58.) |
| Vodeće nadzorno tijelo | Tijelo nadležno za prekogranične slučajeve (npr. irski DPC za Metu, TikTok i LinkedIn) |
| Mehanizam konzistentnosti | EDPB osigurava ujednačenu primjenu GDPR-a u EU |
Mjere koje nadzorno tijelo može izreći
Osim novčane kazne, nadzorno tijelo može, ovisno o slučaju:
- izdati upozorenje ili službenu opomenu
- naložiti ostvarivanje prava ispitanika
- naložiti usklađivanje obrade u određenom roku
- naložiti obavještavanje ispitanika o povredi podataka
- privremeno ili trajno ograničiti ili zabraniti obradu
- naložiti ispravak, brisanje ili ograničenje obrade podataka
- suspendirati prijenos podataka u treću zemlju
- povući certifikat
- izreći upravnu novčanu kaznu uz te mjere ili umjesto njih.
Napomena: Korektivne mjere mogu biti jednako ozbiljne kao sama kazna. Zabrana obrade ili nalog za obustavu prijenosa podataka može zaustaviti proizvod, marketinšku kampanju ili suradnju s dobavljačem. Prethodno upozorenje nije uvjet za kaznu: mjera ovisi o ovlastima, postupku i činjenicama slučaja.
Raspon kazni prema članku 83.
GDPR propisuje dvije razine najviših kazni:
| Kategorija | Najviša kazna | Primjeri kršenja |
|---|---|---|
| Niža razina (čl. 83. st. 4.) | Do 10 milijuna eura ili 2% ukupnog svjetskog godišnjeg prometa | Obveze voditelja i izvršitelja: tehnička i integrirana zaštita podataka, ugovori s izvršiteljima, evidencije obrade, sigurnost, prijava povrede, procjena učinka, službenik za zaštitu podataka, certifikacija |
| Viša razina (čl. 83. st. 5. i 6.) | Do 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometa | Načela obrade, pravni temelji, uvjeti privole, prava ispitanika, prijenosi u treće zemlje, nepoštovanje naloga nadzornog tijela |
Za tvrtke: Za poduzetnika se primjenjuje veći iznos: postotak prometa prethodne financijske godine ili fiksni iznos. Za društvo s ukupnim svjetskim prometom od 1 milijarde eura 4% znači kaznu do 40 milijuna eura.
Kod povezane obrade koja krši više odredaba ukupan iznos ne smije premašiti najviši iznos za najtežu povredu (članak 83. stavak 3.). To ne znači da se sve povrede stapaju u jednu niti da ostale povrede postaju nevažne. Najviši iznos je gornja granica i ne izriče se automatski za svaki propust.
Najveće GDPR kazne u Europi
Deset najvećih kazni (odluke do kraja 2025.)
| # | Tvrtka | Kazna | Zemlja | Godina | Razlog |
|---|---|---|---|---|---|
| 1 | Meta (Facebook) | 1.200 mil. EUR | Irska | 2023. | Prijenos podataka u SAD bez odgovarajuće zaštite |
| 2 | Amazon | 746 mil. EUR | Luksemburg | 2021. | Obrada podataka za ciljano oglašavanje bez valjane privole |
| 3 | TikTok | 530 mil. EUR | Irska | 2025. | Prijenos podataka korisnika iz EGP-a u Kinu i netransparentno informiranje |
| 4 | Meta (Instagram) | 405 mil. EUR | Irska | 2022. | Obrada podataka djece |
| 5 | Meta (Facebook i Instagram) | 390 mil. EUR | Irska | 2023. | Neispravan pravni temelj za personalizirane oglase (dvije odluke: 210 i 180 mil. EUR) |
| 6 | TikTok | 345 mil. EUR | Irska | 2023. | Obrada podataka maloljetnika |
| 7 | 310 mil. EUR | Irska | 2024. | Analiza ponašanja i ciljano oglašavanje bez valjanog pravnog temelja | |
| 8 | Uber | 290 mil. EUR | Nizozemska | 2024. | Prijenos podataka vozača u SAD bez odgovarajuće zaštite |
| 9 | Meta (Facebook) | 265 mil. EUR | Irska | 2022. | Masovno prikupljanje podataka korisnika s platforme zbog propusta u tehničkoj zaštiti |
| 10 | Meta (Facebook) | 251 mil. EUR | Irska | 2024. | Povreda podataka iz 2018. i propusti u prijavi povrede |
Iznosi su navedeni prema odlukama nadzornih tijela. Više tih odluka osporava se pred sudovima, pa iznos iz odluke nije uvijek konačan.
Meta: 1,2 milijarde eura zbog prijenosa u SAD
Irska Data Protection Commission (DPC) donijela je 12. svibnja 2023. odluku u predmetu Meta Platforms Ireland za Facebook. Uz kaznu od 1,2 milijarde eura naložila je obustavu budućih prijenosa osobnih podataka u SAD i usklađivanje obrade s poglavljem V. GDPR-a. DPC-ov aktualni popis kazni označava kaznu kao predmet žalbe. Iznos vrijedi za konkretnu odluku i okolnosti tog predmeta.
Druge poznate kazne
| Tvrtka | Kazna | Zemlja | Godina | Razlog |
|---|---|---|---|---|
| Meta (WhatsApp) | 225 mil. EUR | Irska | 2021. | Netransparentno informiranje korisnika |
| 150 mil. EUR | Francuska | 2022. | Otežano odbijanje kolačića | |
| Criteo | 40 mil. EUR | Francuska | 2023. | Nedostatak dokaza o valjanoj privoli za praćenje |
| H&M | 35,3 mil. EUR | Njemačka | 2020. | Prekomjerno praćenje zaposlenika |
| Clearview AI | 30,5 mil. EUR | Nizozemska | 2024. | Nezakonita baza fotografija lica i biometrijskih podataka |
| Clearview AI | po 20 mil. EUR | Italija, Grčka, Francuska | 2022. | Biometrijska obrada bez pravnog temelja |
Napomena: Kaznu Googleu od 150 milijuna eura francuski CNIL izrekao je na temelju francuskih pravila o kolačićima, kojima je prenesena Direktiva o e-privatnosti. Pregledi kazni za zaštitu podataka redovito je navode jer pokazuje kako regulatori ocjenjuju privolu i odbijanje kolačića.
Što možemo naučiti?
| Lekcija | Objašnjenje |
|---|---|
| Prijenosi u treće zemlje nose velik rizik | Meta (1,2 milijarde eura, SAD), TikTok (530 milijuna eura, Kina) i Uber (290 milijuna eura, SAD) |
| Djeca i maloljetnici posebno su zaštićeni | Instagram i TikTok: obrada podataka djece |
| Oglašavanje traži valjan pravni temelj | Amazon, Meta i LinkedIn: ciljano oglašavanje i analiza ponašanja |
| Privola mora biti valjana | Google i Criteo: neispravna ili nedovoljno dokumentirana privola |
| Transparentnost je obveza | WhatsApp i TikTok: nejasno informiranje korisnika |
| Sigurnost je dio usklađenosti | Meta (265 i 251 milijun eura): prikupljanje podataka s platforme i povreda podataka |
| Zaposlenici imaju prava | H&M: prekomjerno praćenje zaposlenika |
Najčešći razlozi za kazne
Kategorije povreda koje se najčešće kažnjavaju
Javni pregledi kazni, poput CMS-ova GDPR Enforcement Trackera, po broju izrečenih kazni redovito navode ovih pet kategorija na vrhu:
| Redoslijed | Razlog | Primjeri |
|---|---|---|
| 1. | Nedostatak pravnog temelja | Obrada bez privole, ugovora ili legitimnog interesa |
| 2. | Kršenje načela obrade | Prikupljanje više podataka nego što je potrebno, nedefinirana svrha |
| 3. | Nedostatne sigurnosne mjere | Povrede podataka zbog slabe zaštite |
| 4. | Kršenje prava ispitanika | Neodgovaranje na zahtjeve za pristup ili brisanje |
| 5. | Nedovoljna transparentnost | Nejasne ili nepotpune obavijesti o privatnosti |
Detaljniji pregled
1. Nedostatak pravnog temelja (čl. 6.)
- Obrada osobnih podataka bez ijednog od šest pravnih temelja
- Oslanjanje na legitimni interes bez procjene ravnoteže interesa
- Privola koja ne ispunjava uvjete (unaprijed označena, uvjetovana, nespecifična)
Kako izgleda valjana privola, s primjerima tekstova za obrasce, objašnjava vodič GDPR privola i obrasci.
2. Kršenje načela obrade (čl. 5.)
- Smanjenje količine podataka: prikupljanje više podataka nego što je potrebno
- Ograničavanje svrhe: korištenje podataka u svrhe koje nisu bile predviđene
- Točnost: zastarjeli ili netočni podaci
- Ograničenje pohrane: čuvanje podataka dulje nego što je potrebno
3. Nedostatne sigurnosne mjere (čl. 32.)
- Nešifrirani osobni podaci
- Slabe lozinke bez višefaktorske autentifikacije
- Neažurirani sustavi s poznatim ranjivostima
- Nedostatak plana odgovora na incidente
Kako postaviti plan i postupke za incidente opisuje vodič upravljanje kibernetičkim incidentima.
Propusti koji se ponavljaju u odlukama
Službene odluke i članak 83. upućuju na slabosti koje se ponavljaju:
- obrada bez dokazivog pravnog temelja
- prikupljanje više podataka nego što je potrebno
- općenite ili netočne obavijesti o privatnosti
- nepravodobno ili nepotpuno ostvarivanje prava ispitanika
- nedostatne sigurnosne mjere i nadzor pristupa
- propuštena prijava povrede ili loše dokumentirana odluka o prijavi
- dobavljači bez odgovarajuće provjere i ugovora
- prijenosi izvan EGP-a bez valjanog mehanizma i procjene
- izostanak obvezne procjene učinka ili službenika za zaštitu podataka
- nesuradnja ili nepoštovanje naloga nadzornog tijela.
GDPR kazne u Hrvatskoj
AZOP (Agencija za zaštitu osobnih podataka) nadležna je za nadzor provedbe GDPR-a u Hrvatskoj. Ovlasti, postupak prijave i kontakt Agencije opisuje naš AZOP vodič.
AZOP kazne u 2025.
AZOP-ova zbirna stranica o upravnim novčanim kaznama navodi da je tijekom 2025. izrečeno 13 kazni u ukupnom iznosu od 6.725.500 eura. Brojka opisuje tu godinu i objave Agencije, a pregled po godinama objavljuje se na istoj stranici.
Teleoperator: kazna od 4,5 milijuna eura
AZOP je 14. studenoga 2025. objavio da je teleoperatoru izrekao kaznu od 4,5 milijuna eura zbog više utvrđenih povreda: prijenosa podataka u Srbiju bez valjanog instrumenta prijenosa, netransparentnog informiranja, prekomjernog prikupljanja dokumenata zaposlenika i nedostatne prethodne provjere izvršitelja obrade.
U trenutku objave rješenje nije bilo pravomoćno i voditelj obrade mogao je pokrenuti upravni spor. Pouka za druge organizacije: uz obnovu standardnih ugovornih klauzula treba znati stvarne lokacije i ovlasti pristupa podacima, procijeniti prijenos, informirati osobe i provjeriti dobavljača prije početka obrade. Provjeru dobavljača i izvršitelja obrade pokrivamo kroz upravljanje rizikom dobavljača.
Banka: kazna od 1,5 milijuna eura
AZOP je objavio kaznu banci povezanu sa skeniranjem i središnjim pohranjivanjem popisa aplikacija instaliranih na uređajima korisnika mobilnog bankarstva. U objavi su istaknuti nedostatak pravnog temelja, netransparentnost te propušteno smanjenje količine podataka i zaštita podataka po zadanim postavkama.
I to rješenje u trenutku objave nije bilo pravomoćno. Primjer pokazuje zašto tvrdnja dobavljača o „sigurnosnoj funkciji” ne zamjenjuje provjeru nužnosti i manje invazivnih rješenja.
Primjeri kazni i mjera iz ranijih godina
| Godina | Subjekt | Kazna ili mjera | Razlog |
|---|---|---|---|
| 2024. | Telekomunikacijski operator | Upozorenje i nalog | Nedostatna zaštita osobnih podataka korisnika |
| 2024. | Zdravstvena ustanova | Korektivna mjera | Neovlašteni pristup medicinskim podacima |
| 2023. | Privatna tvrtka | Novčana kazna | Nepravilnosti u video nadzoru |
| 2023. | Web trgovina | Nalog za brisanje | Čuvanje podataka nakon povlačenja privole |
| 2022. | Javna ustanova | Upozorenje | Neažurirane evidencije obrade |
Napomena: AZOP ne objavljuje sve kazne jednako detaljno kao neka druga europska tijela i često ne navodi ime kažnjenog subjekta. Nadzor je sve aktivniji, a kazne su sve više, posebno u području video nadzora, marketinga, sigurnosti podataka, prijenosa podataka i provjere dobavljača. Pravila za kamere u poslovnim prostorima objašnjava vodič video nadzor i GDPR.
Specifičnosti hrvatskog sustava
- Zakon o provedbi Opće uredbe o zaštiti podataka (NN 42/18) koristi mogućnost iz članka 83. stavka 7. GDPR-a: tijelima javne vlasti ne izriču se upravne novčane kazne. Korektivne mjere prema njima i dalje su moguće.
- Isti zakon dodatno uređuje, među ostalim, video nadzor, obradu genetskih i biometrijskih podataka te privolu djeteta za usluge informacijskog društva.
- Protiv rješenja AZOP-a nije dopuštena žalba, ali se može pokrenuti upravni spor.
- AZOP surađuje s drugim nadzornim tijelima u EU kroz mehanizam konzistentnosti.
Pregled obveza koje hrvatske tvrtke najčešće moraju urediti donosi vodič GDPR usklađenost za tvrtke u Hrvatskoj.
Trebate pomoć prije ili tijekom nadzora AZOP-a? Radimo GDPR reviziju i analizu nedostataka, pripremamo dokumentaciju i vodimo komunikaciju s AZOP-om tijekom nadzora. Više o tome: GDPR savjetovanje i revizija.
Kako se određuje visina kazne
GDPR u članku 83. stavku 2. navodi 11 kriterija koje nadzorno tijelo uzima u obzir. Metodologiju izračuna detaljnije razrađuju Smjernice EDPB-a 04/2022.
| Kriterij | Objašnjenje |
|---|---|
| Priroda, težina i trajanje povrede | Koliko je povreda ozbiljna, koliko dugo traje, koliko je osoba pogođeno i kolika je šteta |
| Namjera ili nepažnja | Namjerna povreda kažnjava se strože |
| Mjere za ublažavanje štete | Je li organizacija poduzela korake da smanji štetu za pogođene osobe |
| Stupanj odgovornosti | Kakve je tehničke i organizacijske mjere imala |
| Prethodne povrede | Ranije relevantne povrede povećavaju kaznu |
| Suradnja s nadzornim tijelom | Suradnja radi otklanjanja povrede i ublažavanja njezinih posljedica |
| Kategorije podataka | Posebne kategorije (zdravstveni, biometrijski podaci) ocjenjuju se strože |
| Način na koji je tijelo saznalo za povredu | Je li organizacija sama obavijestila nadzorno tijelo i u kojoj mjeri |
| Poštovanje ranije naloženih mjera | Kršenje prethodno izrečenih korektivnih mjera |
| Kodeksi ponašanja i certifikacija | Pridržavanje odobrenih kodeksa ponašanja (čl. 40.) ili odobrenih mehanizama certificiranja (čl. 42.) |
| Druge otegotne ili olakotne okolnosti | Financijska korist ostvarena povredom ili izbjegnuti gubici |
Ključno: Brza reakcija, dokumentirane mjere zaštite i suradnja s nadzornim tijelom mogu smanjiti kaznu. Prema Smjernicama EDPB-a 04/2022, ispunjavanje obveze koju zakon ionako propisuje (primjerice prijava povrede iz članka 33. ili suradnja koju zakon traži) samo po sebi nije olakotna okolnost, a propuštanje tih obveza može biti otegotno. ISO 27001 nije odobreni mehanizam certificiranja iz članka 42., ali može poslužiti kao dokaz sigurnosnih mjera pri ocjeni stupnja odgovornosti.
Promet utječe na gornju granicu i razmjernost, ali nadzorno tijelo uzima u obzir i sve ostale okolnosti. Mala tvrtka nije izuzeta, a velika tvrtka ne dobiva automatski najvišu kaznu.
Kazne za male i srednje tvrtke
Čest je mit da GDPR kazne pogađaju samo velike korporacije. U praksi i male i srednje tvrtke dobivaju kazne, u iznosima razmjernima njihovoj veličini i težini povrede.
| Veličina tvrtke | Okvirni raspon kazni | Primjeri razloga |
|---|---|---|
| Mikro (1 do 9 zaposlenih) | 500 do 5.000 EUR | Nepravilnosti u video nadzoru, nedostatak politike privatnosti |
| Mala (10 do 49) | 5.000 do 50.000 EUR | Nedostatna zaštita, obrada bez pravnog temelja, neodgovaranje na zahtjeve |
| Srednja (50 do 249) | 50.000 do 500.000 EUR | Povrede podataka, nedostatak službenika za zaštitu podataka kad je obvezan |
| Velika (250 i više) | 500.000 EUR i više | Sustavne povrede, nedostatna sigurnost |
Rasponi su orijentacijski i služe za procjenu reda veličine. Službena ljestvica ne postoji: iznos uvijek ovisi o okolnostima iz članka 83.
Primjeri manjih kazni u EU
| Zemlja | Kazna | Razlog |
|---|---|---|
| Španjolska | 1.500 EUR | Kamera usmjerena na javnu površinu |
| Rumunjska | 3.000 EUR | Slanje marketinških e-poruka bez privole |
| Poljska | 5.000 EUR | Nepravodoban odgovor na zahtjev za pristup |
| Mađarska | 11.000 EUR | Neovlašteno otkrivanje podataka zaposlenika |
| Austrija | 18.000 EUR | Nedostatna zaštita u web aplikaciji |
Poruka za mala poduzeća: Kazna od 5.000 eura može malu tvrtku opteretiti jednako kao kazna od 5 milijuna eura korporaciju. Razmjernost znači da se iznos prilagođava veličini i okolnostima, a obveze iz GDPR-a vrijede za sve. Za prvu samoprocjenu možete iskoristiti našu GDPR procjenu.
Kako izbjeći GDPR kazne
10 ključnih koraka
| # | Korak | Prioritet |
|---|---|---|
| 1 | Odredite pravni temelj za svaku obradu | Kritičan |
| 2 | Izradite politiku privatnosti koja je jasna, potpuna i ažurna | Kritičan |
| 3 | Odgovarajte na zahtjeve ispitanika bez nepotrebnog odgađanja, najkasnije u roku od mjesec dana | Kritičan |
| 4 | Prijavite povredu AZOP-u u roku od 72 sata od saznanja, osim ako nije vjerojatno da će prouzročiti rizik | Kritičan |
| 5 | Vodite evidencije aktivnosti obrade (čl. 30.) | Visok |
| 6 | Provedite procjenu učinka (DPIA) za visokorizične obrade | Visok |
| 7 | Imenujte službenika za zaštitu podataka (DPO) ako je obvezan | Visok |
| 8 | Primijenite tehničke mjere: šifriranje, kontrola pristupa, višefaktorska autentifikacija | Visok |
| 9 | Educirajte zaposlenike redovito i dokumentirano | Srednji |
| 10 | Provjerite dobavljače i sklopite ugovore s izvršiteljima obrade (čl. 28.) | Srednji |
Kada je procjena učinka obvezna i kako je provesti opisuje vodič DPIA procjena učinka po GDPR-u, a tko mora imenovati službenika za zaštitu podataka vodič DPO službenik za zaštitu podataka. Edukaciju zaposlenika radimo kroz GDPR edukaciju.
Dokumentacija kao zaštita
GDPR propisuje načelo pouzdanosti (članak 5. stavak 2.): voditelj obrade mora moći dokazati usklađenost. Ključni dokumenti:
- evidencija aktivnosti obrade
- politika privatnosti (javna i interna)
- ugovori s izvršiteljima obrade
- zapisi o privolama
- procjene učinka (DPIA)
- evidencija povreda, uključujući one koje nisu prijavljene AZOP-u
- zapisi o edukaciji zaposlenika.
Savjet: Dokumentacija ne mora biti savršena, ali mora postojati i biti ažurna. Organizacija koja pokaže sustavan pristup i dobru namjeru ima znatno manji rizik visoke kazne. Trebate pomoć? Dokumentaciju i kontrole pokrivamo kroz zaštitu podataka i GDPR usluge, a ulogu službenika za zaštitu podataka kroz uslugu vanjskog DPO-a.
Povežite dokumentaciju s kontrolama
Iz evidencije obrade mora biti vidljivo tko je vlasnik procesa, koji je pravni temelj, koliki je rok čuvanja, u kojem se sustavu podaci nalaze i kako se dokazuje brisanje. Procjena učinka mora biti povezana s mjerama koje su stvarno provedene. Ugovor s izvršiteljem treba se oslanjati na provjeru dobavljača i nadzor podizvršitelja.
Rješavajte incidente prema riziku za ljude
Uvedite kanal za eskalaciju i jasno odredite trenutak u kojem organizacija saznaje za povredu. Procijenite povjerljivost, cjelovitost i dostupnost podataka, pogođene osobe i moguće posljedice. Povredu treba prijaviti AZOP-u u roku od 72 sata, osim ako nije vjerojatno da će prouzročiti rizik za prava i slobode pojedinaca. Ako je vjerojatan visok rizik, bez nepotrebnog odgađanja obavijestite i pogođene osobe, osim ako vrijedi iznimka iz članka 34. stavka 3. Pripremu i vođenje incidenta pokrivamo kroz uslugu odgovor na incidente.
Provjeravajte promjene proizvoda
Novi SDK, analitika, AI funkcija, nova zemlja iz koje se pruža podrška ili širi administratorski pristup mogu promijeniti pravni temelj, transparentnost, sigurnost i prijenos podataka. Provjeru privatnosti uključite u nabavu i upravljanje promjenama.
Ne obećavajte „nula kazni”
Nijedan savjetnik, certifikat ili dokument ne može jamčiti da nadzorno tijelo neće utvrditi povredu. Razuman cilj je smanjiti vjerojatnost i učinak povrede te imati vjerodostojne dokaze o odgovornom upravljanju podacima.
Za neovisnu provjeru kontrola i plan ispravaka poredan prema riziku pogledajte GDPR reviziju i zaštitu podataka.
Što učiniti ako dobijete kaznu
Vaše mogućnosti
| Mogućnost | Rok | Opis |
|---|---|---|
| Prihvatiti rješenje | Prema rješenju | Platiti kaznu i provesti naložene korektivne mjere |
| Pokrenuti upravni spor | 30 dana od dostave rješenja | Protiv rješenja AZOP-a žalba nije dopuštena; tužba se podnosi nadležnom upravnom sudu |
| Pravni lijekovi protiv presude | Prema Zakonu o upravnim sporovima | Presudu je moguće osporavati pravnim lijekovima koje propisuje taj zakon |
Koraci nakon primitka kazne
- Analizirajte rješenje: koje su povrede utvrđene i koje su mjere naložene
- Procijenite osnovanost: savjetujte se s pravnikom za zaštitu podataka o izgledima upravnog spora
- Provedite korektivne mjere: neovisno o upravnom sporu, otklonite utvrđene nedostatke
- Dokumentirajte promjene: pokažite koje ste mjere poduzeli
- Spriječite ponavljanje: ažurirajte politike, postupke i edukaciju zaposlenika
Česta pitanja
Kolike su GDPR kazne?
Za poduzetnike kazne dosežu do 20 milijuna eura ili 4% ukupnog svjetskog godišnjeg prometa, ovisno o tome što je veće. Za drugu skupinu obveza (evidencije, sigurnost, prijava povrede, službenik za zaštitu podataka) najviši iznos je 10 milijuna eura ili 2%. Stvarni iznos ovisi o težini povrede, namjeri, suradnji s nadzornim tijelom i ostalim kriterijima iz članka 83.
Kako smanjiti rizik od GDPR kazne?
Dokumentirajte obrade, pravne temelje i sigurnosne mjere. Uspostavite postupke za ostvarivanje prava ispitanika i za prijavu povrede u roku od 72 sata. Sustavan pristup i dokazi o odgovornom upravljanju smanjuju rizik i mogu utjecati na visinu kazne. Provjeru i plan ispravaka radimo kroz GDPR reviziju i zaštitu podataka.
Može li AZOP kazniti malu tvrtku?
Da. GDPR ne izuzima male tvrtke. Veličina poduzeća i promet važni su za razmjernost, ali obveze vrijede neovisno o veličini. I male organizacije trebaju osnovnu dokumentaciju: evidenciju obrade, politiku privatnosti i postupak za zahtjeve ispitanika.
Može li AZOP kazniti tvrtku bez prethodnog upozorenja?
Da. GDPR dopušta izravno izricanje kazne i prethodno upozorenje nije uvjet. U praksi AZOP često prvo izdaje upozorenje ili korektivnu mjeru, a novčanu kaznu izriče za teže ili ponovljene povrede.
Kolika je prosječna GDPR kazna?
Prosječna kazna u EU iznosila je oko 1,74 milijuna eura (2024.), ali je medijan znatno niži, oko 20.000 eura. Razlika nastaje zbog nekoliko vrlo velikih kazni koje podižu prosjek.
Trebam li se brinuti ako imam malu tvrtku?
Da, ali razmjerno. Usredotočite se na osnove: pravne temelje, politiku privatnosti, odgovore na zahtjeve ispitanika i sigurnosne mjere. Te mjere ne traže velika ulaganja, a znatno smanjuju rizik.
Utječe li ISO 27001 certifikat na visinu kazne?
Ne automatski. ISO 27001 nije odobreni mehanizam certificiranja iz članka 42. GDPR-a, ali može biti koristan dokaz sigurnosnih procesa u svojem opsegu pri ocjeni stupnja odgovornosti. Certifikat ne dokazuje pravni temelj, transparentnost, ostvarivanje prava, smanjenje količine podataka ni ostale GDPR obveze.
Što ako ne mogu platiti kaznu?
Nemogućnost plaćanja uzima se u obzir samo iznimno. Prema Smjernicama EDPB-a 04/2022 organizacija mora objektivnim dokazima pokazati da bi kazna nepovratno ugrozila njezin gospodarski opstanak. U nekim slučajevima, prema nacionalnim pravilima, moguće je dogovoriti obročno plaćanje.
Je li objavljena kazna konačna?
Ne nužno. Provjerite je li odluka pravomoćna ili je u tijeku žalba ili upravni spor. U ovom vodiču status je naveden prema službenom izvoru dostupnom na datum pregleda.
Zaključak
GDPR kazne pogađaju organizacije svih veličina u cijeloj Europi, uključujući Hrvatsku. AZOP je samo tijekom 2025. izrekao 13 kazni u ukupnom iznosu od 6.725.500 eura, a najveće europske kazne posljednjih su godina izrečene zbog prijenosa podataka izvan EGP-a, ciljanog oglašavanja i obrade podataka djece.
Ključne poruke:
- Pravni temelj za svaku obradu osnova je usklađenosti.
- Dokumentacija je glavni dokaz odgovornog upravljanja podacima.
- Brza reakcija na povrede i zahtjeve ispitanika smanjuje rizik.
- Suradnja s AZOP-om može utjecati na visinu kazne.
- Ulaganje u usklađenost košta manje od kazne.
Trebate pomoć s GDPR usklađenošću? Vision Compliance radi GDPR reviziju i zaštitu podataka, od procjene usklađenosti do izrade dokumentacije i edukacije zaposlenika. Zakažite besplatnu konzultaciju.
Povezani članci
- Što je GDPR? Značenje, zakon i kompletni vodič: osnove GDPR-a, prava i obveze
- GDPR usklađenost za tvrtke u Hrvatskoj: primjena GDPR-a i uloga AZOP-a u praksi
- AZOP: Agencija za zaštitu osobnih podataka: nadležnost, kontakt i prijava
- Video nadzor i GDPR: pravila i kazne: pravila za kamere u poslovnim prostorima
- NIS2 kazne i osobna odgovornost uprave: usporedba kaznenih okvira NIS2 i GDPR-a
Izvori i pregled
Sadržaj i statusi pregledani su 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Opća uredba o zaštiti podataka, članci 58. i 83.
- AZOP: pregled upravnih novčanih kazni po godinama
- AZOP: objava o kazni teleoperatoru od 4,5 milijuna eura
- AZOP: objava o kazni banci od 1,5 milijuna eura
- Irski DPC: odluka u predmetu prijenosa Meta Platforms Ireland
- Irski DPC: aktualni popis kazni i procesnih statusa
- EDPB: Smjernice 04/2022 o izračunu upravnih novčanih kazni
Vodič je informativan. Za procesni status pojedine odluke provjerite najnoviju objavu nadležnog tijela ili suda.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.