Dana 21. rujna 2026. Europski odbor za zaštitu podataka (EDPB) napravio je nešto što u osmogodišnjoj povijesti GDPR-a nikada nije učinio: svakom nacionalnom nadzornom tijelu za zaštitu podataka, u jednom obvezujućem dokumentu, rekao je točno kako izračunati kaznu. Do sada su irsko DPC, španjolska AEPD i šesnaest njemačkih regionalnih regulatora mogli primijeniti vlastitu logiku na istu povredu i doći do posve različitih iznosa. Ta nedosljednost sada bi trebala nestati.
Za malo ili srednje poduzeće ovo nije birokratsko čišćenje u Bruxellesu. Usklađena metodologija znači da kaznu koju izračuna vaše lokalno nadzorno tijelo više ne određuje to koje ste tijelo „izvukli" — riječ je o formuli koja se primjenjuje na isti način od Dublina do Varšave. Vrijedi to razumjeti prije nego što se to testira na vama, a ne poslije.
Test u pet koraka, objašnjeno
Nove EDPB-ove smjernice zamjenjuju stare smjernice radne skupine WP29 iz 2018. standardiziranim slijedom kroz koji svako nadzorno tijelo sada mora proći prije izricanja kazne. Dolaze s 14 razrađenih primjera koji pokrivaju scenarije iz stvarnog svijeta, a otvorene su za javno savjetovanje do 13. studenoga 2026., prije nego što budu konačno usvojene.
| Korak | Što nadzorno tijelo sada mora provjeriti |
|---|---|
| 1. Pravna dopuštenost | Je li kazna uopće pravno dopuštena za taj konkretni nalaz, prije nego što se uopće raspravlja o iznosu |
| 2. Odgovornost | Tko je pravno odgovoran — voditelj obrade, izvršitelj obrade, ili oboje — i u kojoj mjeri |
| 3. Namjera ili nemar | Je li povreda bila namjerna, nepromišljena ili posljedica iskrenog procesnog propusta — to bitno mijenja polaznu točku |
| 4. Otegotne i olakotne okolnosti | Ranije povrede, suradnja s istragom, već poduzeta popravna mjera i kategorije uključenih podataka |
| 5. Provjera proporcionalnosti | Završni test da je konačna kazna „djelotvorna, proporcionalna i odvraćajuća" — a ne jednostavno najveći iznos koji formula dopušta |
Dvije stvari posebno su važne za manja poduzeća. Prvo, namjera i nemar sada su izričito u središtu izračuna — što znači da se dokumentiran, u dobroj vjeri vođen napor za usklađenost koji ipak nije bio dovoljan tretira drugačije od obrade bez ikakve pravne osnove. Drugo, suradnja i popravna mjera formalne su olakotne okolnosti, a ne samo geste dobre volje. Poduzeće koje samo prijavi propust, ispravi ga i konstruktivno surađuje sa svojim nadzornim tijelom strukturno je u boljem položaju prema ovoj metodologiji od onoga koje šuti.
Smjernice o DSA-GDPR odnosu stigle su istog dana
Na istoj plenarnoj sjednici EDPB je također finalizirao smjernice o tome kako se Akt o digitalnim uslugama (DSA) i GDPR isprepliću kada pružatelji posredničkih usluga obrađuju osobne podatke — primjerice tržišta, trgovine aplikacijama i platforme za hosting koje moderiraju korisnički sadržaj koji uključuje osobne podatke. Ako vaše poduzeće vodi bilo kakvu vrstu platforme, uslugu oglašavanja ili značajku korisnički generiranog sadržaja, ovo su smjernice koje sada određuju koji se skup pravila primjenjuje kada se dva propisa preklapaju. Većina malih i srednjih poduzeća neće izravno biti u opsegu, ali svako poduzeće koje prodaje putem tržišta ili ugrađuje widgete trećih strana s korisničkim sadržajem trebalo bi provjeriti je li se položaj njegova partnera na platformi u pogledu usklađenosti promijenio.
Zašto je trenutak važan: studija slučaja od 403 milijuna eura, iste godine
Dva dana prije nego što je EDPB usvojio novu metodologiju, irsko DPC zaključilo je šestogodišnju istragu Googleovih značajki Web i App Activity, Location History i Location Accuracy s kaznom od 403 milijuna eura — jednom od najvećih pojedinačnih GDPR kazni dosad izrečenih. Nalaz nije bio dramatičan proboj podataka: bila je to nezakonita i nepoštena obrada, neodgovarajuća transparentnost i prekomjerno zadržavanje podataka o lokaciji prikupljenih između svibnja 2018. i veljače 2020. Google sada ima šest mjeseci da svoju obradu uskladi s propisima.
Nema hakiranja, nema curenja podataka, nema mračnog obrasca. Samo podaci zadržani dulje nego što je svrha zahtijevala, i obavijest koja nije rekla dovoljno o tome — dva obrasca propusta koja se najčešće pojavljuju u nalazima nadzornih tijela protiv poduzeća svih veličina.
Ta kombinacija — prekomjerno zadržavanje uz slabu transparentnost — točno je vrsta nalaza za koji je novi test u pet koraka izgrađen kako bi standardizirao kaznu. Koristan je predznak onoga prema čemu se sada u cijeloj EU mjeri „dokumentirana, proporcionalna obrada", ne samo za tvrtku Googleove veličine.
Uredivi paket ugovora o obradi podataka (DPA), alat za odgovor na zahtjeve ispitanika (SAR) i registar aktivnosti obrade prema članku 30. — dokumenti koji dokazuju upravo one čimbenike „namjere", „ublažavanja" i „popravne mjere" koje nova metodologija vrednuje u vašu korist. 39–59 € po komadu ili 99 € za sva tri.
Što stvarno napraviti odmah
- Provjerite raspored zadržavanja podataka u odnosu na navedenu svrhu. Najbrži način da propadnete na koraku provjere proporcionalnosti novog testa jest zadržavanje podataka dulje nego što vaša obavijest o privatnosti kaže da ćete to činiti. Ako nemate pisani raspored zadržavanja, to je prvi dokument koji treba napisati.
- Provjerite odgovara li vaša obavijest o privatnosti onome što doista prikupljate i zadržavate. Propusti u transparentnosti druga su polovica gotovo svake veće kazne u 2026., uključujući Googleovu. Obavijest koja je bila točna 2018. i otad nije revidirana predstavlja obvezu, a ne formalnost.
- Dokumentirajte svoj napor za usklađenost, ne samo stanje usklađenosti. Prema novoj metodologiji, dokaziv proces u dobroj vjeri — provedene revizije, zabilježeni propusti, praćene popravne mjere — olakotna je okolnost ako nešto ipak pođe po zlu. Nedokumentirano stajalište „u osnovi smo u redu" ne dobiva ništa od te zasluge.
- Pošaljite povratnu informaciju ili pratite savjetovanje ako ovo utječe na vaš sektor. Metodologija je otvorena za javne komentare do 13. studenoga 2026. — strukovna udruženja i industrijske skupine uobičajeni su kanal za doprinos malih i srednjih poduzeća upravo ovakvim smjernicama koje oblikuju provedbu.
- Provedite brzu samoprovjeru sada, a ne nakon što stigne obavijest. Naša besplatna 30-sekundna provjera otkriva propuste u zadržavanju i transparentnosti koji se najčešće pojavljuju u nalazima nadzornih tijela.
Zaključak
Usklađena metodologija kažnjavanja djeluje u oba smjera. Uklanja lutriju oko toga koje će vas nadzorno tijelo istražiti, ali istovremeno znači da svako tijelo u EU sada radi po istom priručniku — a taj priručnik izričito nagrađuje dokumentiranu usklađenost u dobroj vjeri umjesto šutnje. Poduzeća koja su najbolje pozicionirana prema ovom novom testu ona su koja mogu pokazati svoj rad: što prikupljaju, zašto, koliko dugo i što su učinila kad su pronašla propust. To je niža ljestvica od savršene usklađenosti, i mnogo dostižnija prije 13. studenoga.
Rezervirajte besplatne konzultacije s GDPRGardom →
Izvori
- Europski odbor za zaštitu podataka — EDPB usklađuje metodologiju kažnjavanja i usvaja konačne DSA-GDPR smjernice (na engleskom)
- Irsko povjerenstvo za zaštitu podataka — DPC kažnjava Google s 403 milijuna eura nakon istrage o Googleovoj obradi podataka o lokaciji (na engleskom)
- CMS GDPR Enforcement Tracker (na engleskom)
Pročitajte i:
- GDPR u 2026.: rekordne kazne, reforma u tijeku, i što vi trebate učiniti sada
- Zaboravite Akt o UI — GDPR već kažnjava tvrtke za pogreške umjetne inteligencije
- EU-ov Digital Omnibus iznutra: što se zaista mijenja za GDPR