Dvije stvari istinite su za GDPR istovremeno u 2026. Provedba nikad nije bila stroža — regulatori izriču kazne brže, šire i sve manjim tvrtkama nego ikad otkad je zakon stupio na snagu 2018. A sam zakon je, prvi put, stvarno na reviziji, uz reformski paket iz Bruxellesa koji bi mogao iznova napisati pristanak na kolačiće, prijavu povreda i procjene učinka na zaštitu podataka.

Nijedna od te dvije stvari još nije dovršena. Upravo ta kombinacija — rekordna provedba pravila kakva danas postoje, uz reformu koja još nije finalizirana — situacija je koja iznenadi nespremne tvrtke. Evo što se ove godine stvarno promijenilo, i što je još uvijek samo prijedlog.

Provedba je postala mehanizam velikog obujma

GDPR kazne premašile su 7,1 mlrd € kumulativno od 2018., s više od 600 mil. € izrečenih samo u prvoj polovici 2026. Ovo više nije priča o šačici medijski atraktivnih kazni protiv velikih tehnoloških tvrtki — riječ je o kontinuiranom, opsežnom obrascu provedbe koji sada duboko zahvaća mala i srednja poduzeća.

7,1 mlrd €
Ukupne GDPR kazne od 2018.
600+ mil. €
Izrečeno samo u 1. polovici 2026.
443
Prijava povreda dnevno, diljem EU-a
+22 %
Godišnji rast broja dnevnih prijava

Vrijedi se zaustaviti na posljednjem broju. Dnevne prijave povreda diljem EU-a popele su se na 443 dnevno — rast od 22 % na godišnjoj razini, i prvi put da je taj broj premašio 400 otkad je GDPR stupio na snagu. Svaka od tih prijava tvrtka je koja je upravo imala loš tjedan, a nadzorno tijelo sada odlučuje je li bila i nemarna.

Promijenila se i geografija provedbe. Francuska je 2025. pretekla Luksemburg i postala drugi najveći provoditelj u EU-u po ukupnom iznosu izrečenih kazni, odmah iza Irske — jedine dvije zemlje koje su premašile 1 mlrd € kumulativnih GDPR kazni. Španjolska AEPD također se pomaknula od starog obrasca brojnih pritužbi potrošača niske vrijednosti prema namjernim, strateškim slučajevima visoke vrijednosti.

Nedavni slučaj koristan je podsjetnik koliko je obična postala okidač za kaznu: Yoti Ltd kažnjena je s 950.000 € u ožujku 2026. zbog tri odvojene povrede, uključujući obradu biometrijskih podataka bez valjane pravne osnove i neadekvatnu transparentnost o korištenju tih podataka. Nema mega-povrede, nema skandala s obmanjujućim dizajnom — samo biometrijska obrada i obavijest koja nije rekla dovoljno. Upravo takav propust otkriva rutinska revizija.

Fokus EDPB-a za 2026.: vaša obavijest o privatnosti, ne samo odgovor na povredu

Svake godine Europski odbor za zaštitu podataka (EDPB) bira zajedničku temu za svoj koordinirani okvir provedbe — temu koju svako nacionalno nadzorno tijelo istražuje usporedno. Za 2026. ta je tema transparentnost i obveze informiranja prema čl. 12.–14.: govore li vaše obavijesti o privatnosti ljudima doista, jasnim jezikom, što radite s njihovim podacima.

Namjerno nezanimljiv cilj, i u tome je poanta. Obavijesti o transparentnosti dokument su GDPR-a koji je većina tvrtki jednom napisala 2018. i nikad više ne revidirala, a koji sada ne odgovara onome što njihova stranica, alati ili AI značajke stvarno rade. Ako je vaša obavijest o privatnosti posljednji put ažurirana za kolačiće i newsletter, a nije pratila vaš CRM, analitiku ili išta vezano uz AI, ovo je godina u kojoj će regulator to vjerojatnije nego inače primijetiti.

Digital Omnibus: prvo pravo prepisivanje GDPR-a od 2018.

U studenome 2025. Europska komisija predložila je „Digital Omnibus" — paket koji bi izmijenio i GDPR i Direktivu o e-privatnosti. Još nije zakon. Sredinom 2026. pregovori u Vijeću i dalje su nerazriješeni: ciparsko predsjedništvo povuklo je svoj kompromisni tekst iz formalnog odobrenja u COREPER-u II krajem lipnja, nakon što je postalo jasno da nema podršku kvalificirane većine država članica. Očekuje se da će se to nastaviti mijenjati kroz ostatak 2026., a ne da će odjednom biti dogovoreno.

Na stolu je pet područja usklađenosti: evidencija aktivnosti obrade (RoPA), DPIA, prijava povreda, opseg obveze imenovanja službenika za zaštitu podataka, te prava ispitanika. Najnapredniji prijedlozi:

PodručjeDanasPrijedlog u sklopu Digital Omnibusa
Pristanak na kolačićePristanak je potreban za gotovo sve nenužne kolačićeProcjenjuje se da 60 % kolačića više ne bi trebalo pristanak; obvezan gumb jednim klikom „prihvati/odbij sve" bio bi obavezan gdje god se pristanak i dalje traži
Osobni podaciUglavnom, svaki podatak koji bi mogao identificirati osobu, iz perspektive bilo kogaSuženo na podatke za koje određeni subjekt ima „sredstva za koja je razumno vjerojatno da će se upotrijebiti" za identifikaciju osobe — relativan, ne apsolutan test
Prijava povredeRok od 72 sata za prijavu nadzornom tijelu za gotovo svaku povreduMoguće promjene roka od 72 sata te novi pragovi značajnosti, tako da manje povrede možda više neće pokretati formalnu prijavu
Opseg RoPA / DPIA / DPOPragovi postavljeni 2018., uglavnom nepromijenjeni otadPredmet aktivnog pregovaranja — očekuje se da će promijeniti tko je obvezan voditi formalne evidencije, provoditi procjene učinka ili imenovati DPO-a

Ništa od ovoga još nije na snazi. Preoblikovati vaš banner za kolačiće ili proces prijave povrede prema prijedlogu koji se još može promijeniti u pregovorima Vijeća je prerano — ali potpuno ga ne pratiti znači da bi stvarna promjena pravila mogla pogoditi program usklađenosti koji je još uvijek izgrađen za 2018.

📋
GDPRGard Toolkit
Kakav god konačni prag za RoPA bio, neka evidencija bude spremna

Uredivi DPA paket, alat za odgovaranje na zahtjeve ispitanika (SAR) i evidencija aktivnosti obrade prema čl. 30 (RoPA) — dokumenti koje regulatori prvo traže. 39–59 € po komadu ili 99 € za sva tri, trenutno preuzimanje.

Preuzmi predloške →

Što zapravo učiniti sada

Dva niti vodilje — strožu provedbu današnjih pravila i reformu koja je za sutra još u tijeku — vode k istom praktičnom odgovoru.

  1. Ove godine specifično provjerite svoju obavijest o privatnosti prema čl. 12.–14. To je izjavljen prioritet EDPB-a za 2026., a ujedno je i propust koji je najlakše imati a da to ne znate — obavijest obično djeluje ispravno, sve dok je ne usporedite s onim što vaša stranica danas stvarno radi.
  2. Ne gradite unaprijed za Digital Omnibus. Ako su vaš banner za kolačiće, proces prijave povrede ili DPIA pragovi danas usklađeni, ostavite ih takvima. Reagirajte na konačan tekst tek kad se Vijeće i Parlament dogovore oko njega, ne na prijedlog koji je već prošao jedan neuspjeli kompromis.
  3. Provjerite ima li svaka biometrijska, AI ili automatizirana obrada dokumentiranu pravnu osnovu i objašnjenje jasnim jezikom. Slučaj Yoti obrazac je koji treba pratiti: ne katastrofalna povreda, već uobičajena obrada bez dokumentacije koja je treba potkrijepiti.
  4. Ako još ne provodite redovitu samoprovjeru GDPR-a, počnite sada, a ne tek nakon što stigne prijava. Naša besplatna revizija od 30 sekundi provjerava deset najčešće propuštenih zahtjeva — iste kategorije koje se ponavljaju u provedbenim mjerama 2026.

Zaključak

Naslovi o reformi mogu ostaviti dojam da je GDPR pokretna meta, no podaci o provedbi govore suprotno: regulatori postaju brži i dosljedniji u primjeni pravila točno onako kako su danas napisana. Usklađenost s trenutnim GDPR-om — a ne opklada na to što će Digital Omnibus na kraju reći — ono je što vas štiti tijekom 2026. Tretirajte reformu kao nešto što treba pratiti, a ovogodišnje brojke o provedbi kao nešto na temelju čega treba djelovati.

Rezervirajte besplatne konzultacije s GDPRGardom →

Izvori

Pročitajte i:

Podijeli ovaj članak
⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.