GDPRGard
Vodič za usklađenost malih i srednjih tvrtki

10 najvećih GDPR pogrešaka koje čine male tvrtke

9 min čitanja Ažurirano za 2026. Praktičan vodič bez žargona

Mnogi vlasnici malih tvrtki vjeruju da se usklađenošću s GDPR-om trebaju brinuti samo velike korporacije. Ta je zabluda upravo ono što dovodi do dolje navedenih pogrešaka — a većina ih je u potpunosti izbježiva.

Bilo da vodite internetsku trgovinu, savjetodavnu tvrtku, kliniku ili lokalnu uslužnu tvrtku, razumijevanje ovih deset uobičajenih pogrešaka pomoći će vam zaštititi svoju tvrtku dok gradite stvarno povjerenje kupaca. Evo gdje stvari obično krenu po zlu — i što učiniti umjesto toga.

01

Mišljenje da se GDPR ne odnosi na vas

Ovo je daleko najčešća zabluda. Mnogi poduzetnici pretpostavljaju da se GDPR odnosi samo na multinacionalne korporacije. U stvarnosti, GDPR se odnosi na svaku organizaciju koja obrađuje osobne podatke — bez obzira na veličinu.

Samostalni obrtnik koji prikuplja e-poštu klijenata, kafić koji prima internetske rezervacije ili slobodni konzultant koji pohranjuje kontakt podatke — svi oni obrađuju osobne podatke.

Zašto je to problem

Vjerovanje da ste izuzeti obično znači da nikada ne provedete ni najosnovnije mjere privatnosti.

Kako to izbjeći

Ako ste na bilo koje od ovoga odgovorili s „da”, GDPR se na vas vjerojatno odnosi.

02

Prikupljanje više podataka nego što je potrebno

Mnoge tvrtke prikupljaju informacije „za svaki slučaj” — datum rođenja kad je nebitan, potpune adrese za proizvode za preuzimanje, identifikacijske brojeve bez pravnog razloga, dodatna polja koja se nikada ne koriste. Ovo krši jedno od temeljnih načela GDPR-a: smanjenje količine podataka.

Najbolja praksa

Prije dodavanja polja u bilo koji obrazac, zapitajte se: „Trebamo li nam ovo doista?” Ako je odgovor ne, ne prikupljajte to.

03

Nema politike privatnosti — ili je zastarjela

Vaša politika privatnosti često je prvi signal koliko ozbiljno vaša tvrtka shvaća privatnost. Mnoge male tvrtke nemaju je, kopirale su je s druge stranice ili je nisu dirale godinama.

Ispravna politika treba objasniti koje podatke prikupljate, zašto, vašu pravnu osnovu, razdoblja zadržavanja, s kime se dijele i kako ljudi mogu ostvariti svoja prava.

Najbolja praksa

Pregledajte svoju politiku privatnosti barem jednom godišnje, i kad god uvedete nove usluge, softver ili aktivnosti obrade.

04

Pretpostavka da je baner za kolačiće dovoljan

Mnoge tvrtke instaliraju baner za kolačiće i pretpostavljaju da je time posao gotov. Nije. Uobičajeni nedostaci uključuju unaprijed označene kućice privole, analitiku koja se učitava prije davanja privole, nema pravu opciju „odbij sve” i nema evidencije odluka o privoli.

Najbolja praksa

Koristite postavke privole koje blokiraju kolačiće koji nisu nužni dok se privola ne da, omogućuju posjetiteljima da povuku privolu jednako lako kao što su je i dali, te vode evidenciju svake odluke.

05

Nepoznavanje gdje se nalaze osobni podaci

Jedna od najvećih operativnih pogrešaka je nemati pojma gdje se informacije o kupcima zapravo nalaze — razbacane po prijenosnim računalima, USB pogonima, cloud pohrani, CRM-ovima, računovodstvenom softveru, sandučićima e-pošte i aplikacijama za chat. Ako ne znate gdje se podaci nalaze, ne možete ih zaštititi.

Najbolja praksa

Izgradite jednostavan popis podataka: što prikupljate, gdje se pohranjuje, tko mu može pristupiti, zašto ga prikupljate i koliko dugo ga čuvate.

€6.1B+

kumulativnih GDPR kazni izrečenih diljem EU-a do sada — podsjetnik da provedba doseže organizacije svih veličina, ne samo velika poduzeća.

06

Slabe sigurnosne mjere

GDPR zahtijeva „odgovarajuće tehničke i organizacijske mjere” za zaštitu osobnih podataka. Mnoge male tvrtke i dalje se oslanjaju na slabe ili dijeljene lozinke, nešifrirana prijenosna računala, zastarjeli softver, nema sigurnosnih kopija i nema višefaktorske autentikacije. Cyberkriminalci često ciljaju manje organizacije upravo zato što očekuju slabiju obranu.

Najbolja praksa

Sigurnost nije samo pitanje IT-a — to je poslovna odgovornost.

07

Zanemarivanje prava ispitanika

Pojedinci mogu zatražiti pristup, ispravak, brisanje, ograničenje ili primanje preslike svojih podataka — a mnoge tvrtke jednostavno ne znaju kako odgovoriti kada se to dogodi. Zanemarivanje ili odgađanje zahtjeva brzo postaje pitanje usklađenosti.

Najbolja praksa

Dokumentirajte kratak interni postupak: tko prima zahtjeve, kako se provjerava identitet, rokovi za odgovor i tko je za što odgovoran. Biti pripremljen štedi vrijeme kad zahtjev doista stigne.

08

Zauvijek čuvanje osobnih podataka

„Možda će nam jednog dana zatrebati” nije politika zadržavanja. GDPR ne dopušta neograničeno pohranjivanje — podaci se trebaju čuvati samo onoliko dugo koliko služe svrsi za koju su prikupljeni, osim ako pravna obveza ne kaže drugačije.

Najbolja praksa

Postavite raspored zadržavanja: marketinški kontakti pregledavaju se godišnje, evidencija bivših zaposlenika čuva se sukladno radnom pravu, neaktivni računi uklanjaju se nakon definiranog razdoblja. Manje pohranjenih podataka također znači manju izloženost ako nešto pođe po zlu.

09

Neuspjeh u osposobljavanju zaposlenika

Zaposlenici su jedan od najčešćih uzroka slučajnih povreda podataka — e-poruke poslane pogrešnom primatelju, dijeljene lozinke, nenadzirani dokumenti, klikovi na phishing, nesigurni osobni uređaji. Čak ni najbolje napisana politika ne pomaže ako je nitko doista ne razumije.

Najbolja praksa

Provodite redovito, jednostavno osposobljavanje o higijeni lozinki, prepoznavanju phishinga, rukovanju e-poštom, povjerljivosti i prijavljivanju povreda. Ne mora biti razrađeno — mora biti dosljedno.

10

Tretiranje GDPR-a kao jednokratnog projekta

Možda je najveća pogreška od svih vjerovanje da je usklađenost nešto što jednom dovršite. Tvrtke zapošljavaju ljude, pokreću proizvode, usvajaju AI alate, mijenjaju softver, šire se u inozemstvo — a svaka promjena može unijeti nova razmatranja o privatnosti.

Najbolja praksa

Zakažite godišnji pregled koji obuhvaća vašu politiku privatnosti, postavke kolačića, sigurnosne mjere, pravila zadržavanja, izvršitelje obrade trećih strana, osposobljavanje osoblja, obrasce na web stranici i svaku novu tehnologiju u upotrebi. Usklađenost je kontinuirana navika, a ne odredište.

Brza samoprovjera

Prije nego što nastavite, iskreno prođite ovaj popis:

Imamo li ažuriranu politiku privatnosti?
Prikupljamo li samo podatke koji su nam doista potrebni?
Znamo li točno gdje se pohranjuju osobni podaci?
Jesu li naše lozinke, uređaji i sustavi sigurni?
Imamo li dokumentiranu pravnu osnovu za obradu?
Imamo li postupak za rukovanje zahtjevima ispitanika?
Brišemo li osobne podatke kada više nisu potrebni?
Jesu li zaposlenici osposobljeni za osnove zaštite podataka?
Je li naša privola na kolačiće zaista usklađena — ne samo prisutna?
Preispitujemo li redovito svoje GDPR prakse?

Bilo koji odgovor „ne” iznad jednostavno su područja koja treba prioritizirati sljedeće — ne znak da ste već u nevolji.

Često postavljana pitanja

Može li se malu tvrtku doista kazniti prema GDPR-u?

Da. Nadzorna tijela mogu istraživati organizacije bilo koje veličine. Provedba je općenito proporcionalna ozbiljnosti i prirodi problema, ali male tvrtke nisu izuzete od GDPR obveza.

Trebam li imenovati službenika za zaštitu podataka (SZP)?

Ne treba ga svaka mala tvrtka. Zahtjev ovisi o prirodi, opsegu i riziku vaših aktivnosti obrade — ne jednostavno o veličini tvrtke.

Je li imati politiku privatnosti dovoljno samo po sebi?

Ne. Politika privatnosti samo je jedan dio slagalice. Također su vam potrebne odgovarajuće sigurnosne mjere, odgovornost, poštovanje individualnih prava i pravna osnova za obradu.

Koliko često trebam preispitati svoju GDPR usklađenost?

Barem jednom godišnje, i ponovno svaki put kad uvedete novu tehnologiju, usluge ili načine obrade osobnih podataka.

Završne misli

GDPR usklađenost nije papirologija zbog nje same — riječ je o izgradnji navika koje štite i vaše kupce i vašu tvrtku. Većina neuspjeha u usklađenosti nije namjerna; događaju se jer je tvrtka pretpostavila da je premala, oslonila se na zastarjeli predložak, preskočila osnovnu sigurnost ili nikada nije preispitala svoje procese kako je rasla.

Izbjegnite gore navedenih deset pogrešaka i znatno ćete smanjiti svoj rizik, ojačati povjerenje kupaca i izgraditi stabilniji temelj kako vaša tvrtka raste.

Niste sigurni gdje stoji vaša tvrtka?

GDPRGard alati vode vas kroz upravo te nedostatke — u minutama, ne tjednima.

Ovaj je članak namijenjen općim informativnim svrhama i ne predstavlja pravni savjet. GDPRGard alati su pomoć pri izradi nacrta osmišljena da podrži — ne zamijeni — kvalificirano pravno savjetovanje.