Ako posjedujete malu tvrtku u Europi, vjerojatno ste čuli za Opću uredbu o zaštiti podataka. Mnogi poduzetnici pretpostavljaju da se GDPR odnosi samo na velike korporacije s tisućama kupaca. Drugi vjeruju da manje od deset zaposlenih ili skroman godišnji prihod znače da su izuzeti.

Ovo su uobičajene zablude — i, nažalost, pogrešne su.

Stvarnost je da se GDPR odnosi na tvrtke svih veličina kad god obrađuju osobne podatke. Bilo da ste samostalni konzultant, internetski trgovac, lokalni kafić s internetskim sustavom rezervacija ili rastući softverski startup, razumijevanje vaših GDPR obveza je nužno.

Ovaj vodič objašnjava tko mora postupati u skladu s propisima, što se smatra osobnim podacima, najčešće mitove i praktične korake koje bi svaka mala tvrtka trebala poduzeti.

Vlasnik tvrtke pregledava dokumentaciju o GDPR usklađenosti pored prijenosnog računala
Usklađenost s GDPR-om postala je standardni, praktični dio vođenja tvrtke — ne samo briga velikih korporacija.

Što je GDPR?

Opća uredba o zaštiti podataka je zakon o privatnosti Europske unije, osmišljen da pojedincima da veću kontrolu nad njihovim osobnim informacijama. Postavlja pravila o tome kako organizacije prikupljaju, koriste, pohranjuju, dijele i štite osobne podatke.

Uredba je stupila na snagu 25. svibnja 2018. i primjenjuje se u svim državama članicama EU-a. Također se odnosi na mnoge organizacije izvan EU-a koje nude robu ili usluge pojedincima u Europi ili prate njihovo ponašanje.

Cilj je izravan:

EU zvijezde oko lokota, koje predstavljaju zaštitu podataka diljem Europske unije
GDPR se primjenjuje u svih 27 država članica EU-a — i na mnoge organizacije izvan EU-a koje poslužuju europske kupce.

Odnosi li se GDPR na male tvrtke?

Da. Jedan od najvećih mitova oko GDPR-a jest da su male tvrtke automatski izuzete. Ne postoji izuzeće koje se temelji isključivo na veličini tvrtke.

Samostalni obrtnik, freelancer, obiteljska tvrtka ili startup — svi mogu imati GDPR obveze ako obrađuju osobne podatke. Ako vaša tvrtka prikuplja informacije o kupcima, zaposlenima, dobavljačima, posjetiteljima web stranice ili pretplatnicima na newsletter, GDPR se vjerojatno primjenjuje.

Što se smatra osobnim podacima?

Osobni podaci su svaka informacija koja može identificirati živu osobu, izravno ili neizravno. Primjeri uključuju:

Mnogi vlasnici tvrtki iznenađeni su saznanjem da web analitika i kolačići također mogu uključivati osobne podatke.

Primjeri malih tvrtki obuhvaćenih GDPR-om

Gotovo svaka moderna tvrtka obrađuje osobne podatke:

Situacije u kojima se GDPR primjenjuje

Vaša tvrtka vjerojatno spada pod GDPR ako:

Ako ste na barem jedno od ovoga odgovorili potvrdno, GDPR se na vas vjerojatno primjenjuje.

Uobičajeni GDPR mitovi

Mit 1: Moja je tvrtka premala

Netočno. Čak i tvrtka s jednim zaposlenim možda mora biti usklađena.

Mit 2: Imam samo adrese e-pošte

Adrese e-pošte su osobni podaci. Ako ih prikupljate, GDPR se primjenjuje.

Mit 3: Ne prodajem podatke

Prodaja podataka nije nužna da bi se GDPR primijenio. Samo prikupljanje ili pohranjivanje osobnih informacija je dovoljno.

Mit 4: Moja je web stranica presuviše jednostavna

Čak i osnovna web stranica može obrađivati osobne podatke putem kontakt obrazaca, analitike, kolačića, ugrađenih videa ili obrazaca za newsletter.

Mit 5: GDPR se odnosi samo na web stranice

GDPR pokriva svu obradu osobnih podataka, uključujući papirnatu evidenciju, HR dokumente, računovodstvenu evidenciju, video nadzor, baze podataka o kupcima i marketinške sustave.

Što GDPR zahtijeva?

Usklađenost ne znači jednokratno ispunjavanje kontrolnog popisa — zahtijeva kontinuiran pristup privatnosti. Većina malih tvrtki trebala bi se usredotočiti na pet stvari:

Znajte koje podatke prikupljate

Napravite popis osobnih informacija. Zapitajte se: koje podatke prikupljamo, zašto ih prikupljamo, gdje se pohranjuju i tko im ima pristup?

Imajte pravnu osnovu

Svaka aktivnost obrade mora imati pravnu osnovu — privolu, ugovor, pravnu obvezu, legitimne interese, vitalne interese ili javnu zadaću.

Budite transparentni

Recite kupcima koje informacije prikupljate, zašto ih prikupljate, koliko dugo ih čuvate, tko ih prima i kako mogu ostvariti svoja prava. Ove informacije obično se nalaze u vašoj politici privatnosti.

Zaslon prijenosnog računala koji prikazuje dokument politike privatnosti i politike kolačića
Vaša politika privatnosti nije formalnost — tu posjetiteljima govorite točno što se događa s njihovim podacima.

Održavajte sigurnost podataka

Sigurnosne mjere mogu uključivati jake lozinke, višefaktorsku autentikaciju, enkripciju, sigurne sigurnosne kopije, osposobljavanje osoblja, ažuriranja softvera i ograničene kontrole pristupa.

Poštujte individualna prava

Pojedinci imaju prava uključujući mogućnost pristupa svojim podacima, ispravka netočnih informacija, zahtjeva za brisanje gdje je primjenjivo, ograničenja obrade, primanja prenosivosti podataka i prigovora na određenu obradu. Tvrtke trebaju jasan postupak za odgovaranje na te zahtjeve.

Što se događa ako zanemarite GDPR?

Neusklađenost može imati ozbiljne posljedice, uključujući regulatorne istrage, upravne kazne, pritužbe kupaca, gubitak poslovnog ugleda, povrede podataka, pravne zahtjeve i gubitak povjerenja kupaca.

Za mnoge male tvrtke, šteta za ugled može biti čak i skuplja od same financijske kazne.

Praktični koraci za veću usklađenost

Ne morate sve riješiti u jednom danu. Počnite s ovim praktičnim radnjama.

Pregledajte svoju web stranicu

Provjerite svoju politiku privatnosti, baner za kolačiće, kontakt obrasce, SSL certifikat i obrasce za prijavu na newsletter.

Prijenosno računalo koje prikazuje baner privole za kolačiće s prekidačima postavki privatnosti
Usklađen baner za kolačiće daje posjetiteljima stvaran izbor — ne samo gumb „Prihvati” bez prave alternative.

Organizirajte podatke o kupcima

Znajte gdje se informacije pohranjuju, tko im može pristupiti i koliko dugo se zadržavaju.

Pregledajte usluge trećih strana

Razmotrite obrađuju li pružatelji poput platformi za e-mail marketing, cloud pohrane, CRM sustava ili računovodstvenog softvera osobne podatke u vaše ime. Gdje je prikladno, osigurajte da su uspostavljeni ugovori o obradi podataka.

Osposobite svoj tim

Čak bi i mali tim trebao razumjeti sigurnost lozinki, svijest o phishingu, postupke rukovanja podacima i povjerljivost. Ljudska pogreška ostaje jedan od vodećih uzroka povreda podataka.

Dokumentirajte svoje procese

Dobra dokumentacija dokazuje odgovornost. Čuvajte evidenciju o obavijestima o privatnosti, politikama, aktivnostima obrade gdje je potrebno, sigurnosnim mjerama i vašem postupku za povredu podataka.

Često postavljana pitanja

Primjenjuje li se GDPR ako imam samo pet kupaca?

Da. Broj kupaca ne određuje primjenjuje li se GDPR.

Primjenjuje li se GDPR na samostalne obrtnike?

Da. Freelanceri i samostalni obrtnici koji obrađuju osobne podatke općenito imaju GDPR obveze.

Trebam li pristanak kupca za sve?

Ne. Privola je samo jedna pravna osnova za obradu. U mnogim situacijama, obrada se umjesto toga može temeljiti na ugovoru, pravnoj obvezi ili legitimnom interesu.

Mogu li zauvijek zadržati podatke kupaca?

Općenito, ne. Osobni podaci trebaju se čuvati samo onoliko dugo koliko je potrebno za svrhu za koju su prikupljeni, osim ako pravna obveza ne zahtijeva duže zadržavanje.

Je li GDPR jednokratni projekt?

Ne. Usklađenost s GDPR-om kontinuiran je proces koji se treba razvijati kako se vaša tvrtka mijenja.

Završne misli

Ako vaša mala tvrtka prikuplja, pohranjuje ili koristi osobne informacije, GDPR se vjerojatno primjenjuje — bez obzira na veličinu vaše tvrtke.

Dobra je vijest da usklađenost ne mora biti neizvediva. Razumijevanjem svojih podataka, dokumentiranjem svojih procesa, transparentnošću prema kupcima i provedbom odgovarajućih sigurnosnih mjera, možete znatno smanjiti rizik dok gradite povjerenje.

Privatnost više nije samo zakonski zahtjev — sve je više konkurentska prednost. Kupci obraćaju sve više pozornosti na to koje tvrtke poštuju i štite njihove osobne informacije.

Bilo da tek započinjete svoje putovanje prema usklađenosti ili preispitujete postojeće prakse, poduzimanje radnje danas pomoći će vašoj tvrtki da postane otpornija i pripremljenija za budućnost.

Možete odmah pokrenuti besplatnu reviziju svoje web stranice koristeći alat na vrhu ove stranice. Provjerava 10 kritičnih GDPR zahtjeva za manje od 30 sekundi i daje vam prioritiziranu listu onoga što treba popraviti. Ako želite da čovjek pregleda vašu politiku privatnosti i postavke kolačića jednostavnim jezikom — to je upravo ono što GDPRGard radi. Rezervirajte besplatne konzultacije →

Pročitajte i:

⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.