GDPR je uredba Europske unije koja uređuje kako organizacije zakonito, pošteno, transparentno i sigurno obrađuju osobne podatke te ljudima daje provediva prava nad tom obradom. Primjenjuje se izravno u Hrvatskoj, a AZOP nadzire njegovu provedbu.
Ovaj vodič odgovara na namjeru pretraživanja „što je GDPR i što znači za tvrtku”. GDPR nije samo politika privatnosti, kolačić ili privola: obuhvaća cijeli životni ciklus podataka, od prikupljanja do brisanja.
Što znači GDPR
GDPR je kratica engleskog naziva General Data Protection Regulation. Službeni hrvatski naziv je Opća uredba o zaštiti podataka, odnosno Uredba (EU) 2016/679.
Uredba se primjenjuje od 25. svibnja 2018. u svim državama članicama. Hrvatski Zakon o provedbi Opće uredbe o zaštiti podataka određuje AZOP kao nadzorno tijelo i uređuje pojedina domaća pitanja, uključujući dob djeteta za privolu kod usluga informacijskog društva, biometriju i videonadzor.
Što su osobni podaci
Osobni podatak je svaka informacija koja se odnosi na identificiranu fizičku osobu ili osobu koju je moguće identificirati, izravno ili neizravno. To može biti:
- ime, OIB, adresa ili kontakt
- identifikator računa, uređaja ili kolačića
- IP adresa ili podatak o lokaciji
- fotografija, glas ili snimka kamere
- podaci o radu, plaći, kupnji ili navikama
- kombinacija podataka koja osobu izdvaja i bez njezina imena.
Podaci o pravnoj osobi sami po sebi nisu osobni podaci, ali podaci o vlasniku obrta, kontakt-osobi ili zaposleniku mogu biti.
Posebne kategorije
Članak 9. posebno štiti podatke koji otkrivaju rasno ili etničko podrijetlo, politička mišljenja, vjerska ili filozofska uvjerenja, članstvo u sindikatu, genetske i biometrijske podatke za jedinstvenu identifikaciju, zdravlje te spolni život ili seksualnu orijentaciju.
Njihova je obrada načelno zabranjena osim kada vrijedi jedna od iznimaka iz članka 9. stavka 2. Valjan temelj iz članka 6. i iznimka iz članka 9. rješavaju različita pitanja; za posebne kategorije u pravilu trebate provjeriti oba.
Što znači „obrada”
Obrada je gotovo svaka radnja nad osobnim podacima: prikupljanje, bilježenje, organiziranje, pregled, uporaba, povezivanje, slanje, objava, ograničavanje, brisanje ili uništenje. Automatizacija nije uvjet; strukturirana papirnata evidencija također može biti obuhvaćena.
Na koga se GDPR primjenjuje
GDPR obuhvaća voditelje i izvršitelje s poslovnim nastanom u EU kada obrađuju podatke u kontekstu aktivnosti tog nastana, bez obzira na to gdje se sama obrada odvija.
Može se primjenjivati i organizaciji izvan EU-a kada osobama u EU-u nudi robu ili usluge ili prati njihovo ponašanje u EU-u. Sama dostupnost web-stranice u EU-u nije uvijek dovoljna; procjenjuje se namjera ciljanja i stvarni kontekst.
Uredba sadrži iznimke, primjerice za čisto osobnu ili kućnu aktivnost fizičke osobe. Iznimka se tumači usko i može prestati vrijediti kada obrada zahvati javni prostor ili profesionalnu aktivnost.
Tko je za što odgovoran
Voditelj obrade
Voditelj određuje svrhe i sredstva obrade. On bira zašto se podaci koriste i donosi ključne odluke o načinu.
Izvršitelj obrade
Izvršitelj obrađuje podatke u ime voditelja prema dokumentiranim uputama. Mora pružati dovoljna jamstva, provoditi sigurnost, pomagati voditelju i urediti podizvršitelje. Odnos se uređuje ugovorom iz članka 28.
Zajednički voditelji
Kada dvije ili više strana zajedno određuju svrhe i sredstva, mogu biti zajednički voditelji. Moraju transparentno urediti odgovornosti, ali njihov interni dogovor ne umanjuje prava osobe.
Uloge proizlaze iz stvarnih odluka, a ne samo iz etikete u ugovoru.
Sedam načela
Članak 5. traži:
- zakonitost, poštenost i transparentnost
- ograničenje svrhe
- smanjenje količine podataka
- točnost
- ograničenje pohrane
- cjelovitost i povjerljivost
- pouzdanost, odnosno sposobnost voditelja da dokaže poštovanje ostalih načela.
Načela su operativna pravila. Primjerice, minimizacija traži da obrazac, baza i pristupi stvarno ne prikupljaju ili ne otkrivaju više nego što je potrebno.
Šest pravnih temelja
Obrada mora imati barem jedan temelj iz članka 6.:
- privola
- ugovor ili koraci na zahtjev osobe prije ugovora
- pravna obveza
- zaštita životno važnih interesa
- zadaća od javnog interesa ili službena ovlast
- legitimni interes voditelja ili treće strane, osim kada prevagnu prava i interesi osobe; javna tijela ga ne koriste za izvršavanje svojih zadaća.
Ne postoji hijerarhija po kojoj je privola uvijek „najsigurnija”. Temelj mora odgovarati svrsi i odnosu. Promjena temelja nakon prikupljanja ne smije služiti za zaobilaženje uvjeta prvotnog izbora.
Prava ispitanika
Ovisno o obradi i temelju, osoba može imati pravo:
- dobiti jasne informacije
- pristupiti podacima i dobiti kopiju
- ispraviti netočne podatke
- tražiti brisanje
- ograničiti obradu
- dobiti podatke u prenosivom obliku
- prigovoriti obradi
- ne biti podvrgnuta određenoj isključivo automatiziranoj odluci sa značajnim učinkom.
Prava nisu apsolutna u svakoj situaciji. Organizacija treba prepoznati primjenjivo pravo, provjeriti identitet razmjerno riziku, odgovoriti u pravilu u mjesec dana i objasniti odbijanje i mogućnost pritužbe.
Ako osoba nakon obraćanja voditelju ne dobije odgovor ili smatra da pravo nije ostvareno, može podnijeti zahtjev AZOP-u.
Ključne obveze organizacije
Evidencija i transparentnost
Mapirajte svrhe, podatke, sustave, primatelje, prijenose i rokove. Obavijesti iz članaka 13. i 14. moraju odgovarati toj stvarnosti. Iznimka od evidencije za manje od 250 zaposlenih ograničena je i ne pokriva većinu redovitih poslovnih obrada.
Zaštita podataka po dizajnu
Privatnost se ugrađuje u proizvod i proces prije početka obrade. Zadane postavke trebaju ograničiti podatke, vidljivost, pristup i čuvanje na ono što je potrebno za svaku svrhu.
Sigurnost
Mjere iz članka 32. biraju se prema riziku. Uključuju, prema potrebi, kontrolu pristupa, enkripciju ili pseudonimizaciju, dostupnost i oporavak, testiranje, zapisivanje i osposobljavanje ljudi.
Povrede podataka
Voditelj prijavljuje AZOP-u povredu bez nepotrebnog odgađanja i, ako je izvedivo, unutar 72 sata od saznanja, osim ako nije vjerojatno da će povreda prouzročiti rizik. Kod vjerojatnog visokog rizika obavještava i pogođene osobe, uz propisane iznimke. Svaka se povreda dokumentira.
DPIA i DPO
DPIA se provodi prije obrade koja vjerojatno predstavlja visok rizik. DPO se imenuje u slučajevima iz članka 37. ili prema drugom primjenjivom pravu. DPO savjetuje i nadzire, ali odgovornost ostaje organizaciji.
Međunarodni prijenosi
Prijenos izvan EGP-a zahtijeva primjenu poglavlja V.: odluku o primjerenosti, odgovarajuće zaštitne mjere ili usku iznimku za određenu situaciju. Standardne ugovorne klauzule nisu samo dokument za potpis; treba procijeniti može li se zaštita stvarno ostvariti.
GDPR kazne
Za određene povrede gornja granica je 10 milijuna eura ili 2% ukupnog svjetskog godišnjeg prometa prethodne financijske godine, a za teže skupine 20 milijuna eura ili 4%, ovisno o tome što je veće za poduzetnika.
To su maksimumi. Nadzorno tijelo razmatra težinu, trajanje, namjeru, štetu, mjere, suradnju, ranije povrede i druge okolnosti. Može izreći i upozorenje, opomenu, nalog, ograničenje ili zabranu obrade.
Prvih osam koraka
- Odredite voditelje, izvršitelje i vlasnike procesa.
- Popišite stvarne obrade, sustave i dobavljače.
- Za svaku svrhu dokumentirajte pravni temelj i nužnost.
- Uskladite obavijesti, obrasce i kanale za prava.
- Odredite rokove te provedite brisanje.
- Procijenite sigurnost, prijenose, DPO i DPIA obveze.
- Uredite ugovore i nadzor izvršitelja.
- Testirajte zahtjeve ispitanika i odgovor na povredu podataka.
Za početnu procjenu i prioritizirani plan pogledajte usluge zaštite podataka i GDPR usklađivanja.
Česta pitanja
Je li e-mail adresa osobni podatak?
Jest kada se odnosi na identificiranu osobu ili osobu koju je moguće identificirati. Generička adresa može postati osobni podatak u kombinaciji s drugim informacijama.
Moramo li tražiti privolu za svaku obradu?
Ne. Privola je jedan od pravnih temelja. Plaća, račun ili dostava često se obrađuju na temelju ugovora ili zakonske obveze, ovisno o točnoj svrsi.
Koliko dugo smijemo čuvati podatke?
Ne postoji jedan GDPR rok. Čuvajte ih samo koliko je potrebno za svrhu i primjenjive zakonske ili dokazne potrebe. Rokovi trebaju biti konkretni i provedeni.
Izvori i pregled
Sadržaj je pregledan 8. kolovoza 2026. prema sljedećim službenim izvorima:
- Opća uredba o zaštiti podataka, Uredba (EU) 2016/679
- Zakon o provedbi Opće uredbe o zaštiti podataka, NN 42/2018
- AZOP – prava ispitanika
- AZOP – zahtjev za utvrđivanje povrede prava
Vodič daje opći pregled; za konkretnu obradu treba provjeriti sektorsko pravo, ugovore, tehnologiju i stvarne rizike.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.