Ako posjedujete malu tvrtku u Europi, vjerojatno ste čuli za Opću uredbu o zaštiti podataka. Mnogi poduzetnici pretpostavljaju da se GDPR odnosi samo na velike korporacije s tisućama kupaca. Drugi vjeruju da manje od deset zaposlenih ili skroman godišnji prihod znače da su izuzeti.
Ovo su uobičajene zablude — i, nažalost, pogrešne su.
Stvarnost je da se GDPR odnosi na tvrtke svih veličina kad god obrađuju osobne podatke. Bilo da ste samostalni konzultant, internetski trgovac, lokalni kafić s internetskim sustavom rezervacija ili rastući softverski startup, razumijevanje vaših GDPR obveza je nužno.
Ovaj vodič objašnjava tko mora postupati u skladu s propisima, što se smatra osobnim podacima, najčešće mitove i praktične korake koje bi svaka mala tvrtka trebala poduzeti.
Što je GDPR?
Opća uredba o zaštiti podataka je zakon o privatnosti Europske unije, osmišljen da pojedincima da veću kontrolu nad njihovim osobnim informacijama. Postavlja pravila o tome kako organizacije prikupljaju, koriste, pohranjuju, dijele i štite osobne podatke.
Uredba je stupila na snagu 25. svibnja 2018. i primjenjuje se u svim državama članicama EU-a. Također se odnosi na mnoge organizacije izvan EU-a koje nude robu ili usluge pojedincima u Europi ili prate njihovo ponašanje.
Cilj je izravan:
- Zaštititi privatnost pojedinaca
- Povećati transparentnost
- Poboljšati sigurnost podataka
- Učiniti organizacije odgovornima za način na koji postupaju s osobnim informacijama
Odnosi li se GDPR na male tvrtke?
Da. Jedan od najvećih mitova oko GDPR-a jest da su male tvrtke automatski izuzete. Ne postoji izuzeće koje se temelji isključivo na veličini tvrtke.
Samostalni obrtnik, freelancer, obiteljska tvrtka ili startup — svi mogu imati GDPR obveze ako obrađuju osobne podatke. Ako vaša tvrtka prikuplja informacije o kupcima, zaposlenima, dobavljačima, posjetiteljima web stranice ili pretplatnicima na newsletter, GDPR se vjerojatno primjenjuje.
Što se smatra osobnim podacima?
Osobni podaci su svaka informacija koja može identificirati živu osobu, izravno ili neizravno. Primjeri uključuju:
- Ime, adresu e-pošte, broj telefona, kućnu adresu
- ID kupca, broj putovnice, IP adresu
- Podatke o lokaciji, registracijsku oznaku vozila
- Evidenciju zaposlenika, informacije o plaćama
- Snimke video nadzora, identifikatore kolačića
Mnogi vlasnici tvrtki iznenađeni su saznanjem da web analitika i kolačići također mogu uključivati osobne podatke.
Primjeri malih tvrtki obuhvaćenih GDPR-om
Gotovo svaka moderna tvrtka obrađuje osobne podatke:
- Internetske trgovine — imena kupaca, adrese za naplatu, podaci o dostavi, podaci o plaćanju
- Restorani — internetske rezervacije, podaci o programu vjernosti, adrese dostave, evidencija zaposlenika
- Konzultanti — kontakt podaci klijenata, ugovori, računi, bilješke sa sastanaka
- Zdravstveni djelatnici — evidencija pacijenata i termini (uz dodatne obveze jer su zdravstveni podaci posebna kategorija)
- Hoteli — podaci o putovnicama, informacije o rezervacijama, evidencija plaćanja, preferencije gostiju
Situacije u kojima se GDPR primjenjuje
Vaša tvrtka vjerojatno spada pod GDPR ako:
- Djelujete unutar Europske unije ili nudite proizvode ili usluge stanovnicima EU-a
- Imate poslovnu web stranicu s kontakt obrascem
- Šaljete newslettere ili zapošljavate osoblje
- Pohranjujete informacije o kupcima ili koristite internetske sustave rezervacija
- Obrađujete račune koji sadrže osobne podatke
- Koristite CRM softver ili održavate baze podataka o kupcima
Ako ste na barem jedno od ovoga odgovorili potvrdno, GDPR se na vas vjerojatno primjenjuje.
Uobičajeni GDPR mitovi
Mit 1: Moja je tvrtka premala
Netočno. Čak i tvrtka s jednim zaposlenim možda mora biti usklađena.
Mit 2: Imam samo adrese e-pošte
Adrese e-pošte su osobni podaci. Ako ih prikupljate, GDPR se primjenjuje.
Mit 3: Ne prodajem podatke
Prodaja podataka nije nužna da bi se GDPR primijenio. Samo prikupljanje ili pohranjivanje osobnih informacija je dovoljno.
Mit 4: Moja je web stranica presuviše jednostavna
Čak i osnovna web stranica može obrađivati osobne podatke putem kontakt obrazaca, analitike, kolačića, ugrađenih videa ili obrazaca za newsletter.
Mit 5: GDPR se odnosi samo na web stranice
GDPR pokriva svu obradu osobnih podataka, uključujući papirnatu evidenciju, HR dokumente, računovodstvenu evidenciju, video nadzor, baze podataka o kupcima i marketinške sustave.
Što GDPR zahtijeva?
Usklađenost ne znači jednokratno ispunjavanje kontrolnog popisa — zahtijeva kontinuiran pristup privatnosti. Većina malih tvrtki trebala bi se usredotočiti na pet stvari:
Znajte koje podatke prikupljate
Napravite popis osobnih informacija. Zapitajte se: koje podatke prikupljamo, zašto ih prikupljamo, gdje se pohranjuju i tko im ima pristup?
Imajte pravnu osnovu
Svaka aktivnost obrade mora imati pravnu osnovu — privolu, ugovor, pravnu obvezu, legitimne interese, vitalne interese ili javnu zadaću.
Budite transparentni
Recite kupcima koje informacije prikupljate, zašto ih prikupljate, koliko dugo ih čuvate, tko ih prima i kako mogu ostvariti svoja prava. Ove informacije obično se nalaze u vašoj politici privatnosti.
Održavajte sigurnost podataka
Sigurnosne mjere mogu uključivati jake lozinke, višefaktorsku autentikaciju, enkripciju, sigurne sigurnosne kopije, osposobljavanje osoblja, ažuriranja softvera i ograničene kontrole pristupa.
Poštujte individualna prava
Pojedinci imaju prava uključujući mogućnost pristupa svojim podacima, ispravka netočnih informacija, zahtjeva za brisanje gdje je primjenjivo, ograničenja obrade, primanja prenosivosti podataka i prigovora na određenu obradu. Tvrtke trebaju jasan postupak za odgovaranje na te zahtjeve.
Što se događa ako zanemarite GDPR?
Neusklađenost može imati ozbiljne posljedice, uključujući regulatorne istrage, upravne kazne, pritužbe kupaca, gubitak poslovnog ugleda, povrede podataka, pravne zahtjeve i gubitak povjerenja kupaca.
Za mnoge male tvrtke, šteta za ugled može biti čak i skuplja od same financijske kazne.
Praktični koraci za veću usklađenost
Ne morate sve riješiti u jednom danu. Počnite s ovim praktičnim radnjama.
Pregledajte svoju web stranicu
Provjerite svoju politiku privatnosti, baner za kolačiće, kontakt obrasce, SSL certifikat i obrasce za prijavu na newsletter.
Organizirajte podatke o kupcima
Znajte gdje se informacije pohranjuju, tko im može pristupiti i koliko dugo se zadržavaju.
Pregledajte usluge trećih strana
Razmotrite obrađuju li pružatelji poput platformi za e-mail marketing, cloud pohrane, CRM sustava ili računovodstvenog softvera osobne podatke u vaše ime. Gdje je prikladno, osigurajte da su uspostavljeni ugovori o obradi podataka.
Osposobite svoj tim
Čak bi i mali tim trebao razumjeti sigurnost lozinki, svijest o phishingu, postupke rukovanja podacima i povjerljivost. Ljudska pogreška ostaje jedan od vodećih uzroka povreda podataka.
Dokumentirajte svoje procese
Dobra dokumentacija dokazuje odgovornost. Čuvajte evidenciju o obavijestima o privatnosti, politikama, aktivnostima obrade gdje je potrebno, sigurnosnim mjerama i vašem postupku za povredu podataka.
Često postavljana pitanja
Da. Broj kupaca ne određuje primjenjuje li se GDPR.
Da. Freelanceri i samostalni obrtnici koji obrađuju osobne podatke općenito imaju GDPR obveze.
Ne. Privola je samo jedna pravna osnova za obradu. U mnogim situacijama, obrada se umjesto toga može temeljiti na ugovoru, pravnoj obvezi ili legitimnom interesu.
Općenito, ne. Osobni podaci trebaju se čuvati samo onoliko dugo koliko je potrebno za svrhu za koju su prikupljeni, osim ako pravna obveza ne zahtijeva duže zadržavanje.
Ne. Usklađenost s GDPR-om kontinuiran je proces koji se treba razvijati kako se vaša tvrtka mijenja.
Završne misli
Ako vaša mala tvrtka prikuplja, pohranjuje ili koristi osobne informacije, GDPR se vjerojatno primjenjuje — bez obzira na veličinu vaše tvrtke.
Dobra je vijest da usklađenost ne mora biti neizvediva. Razumijevanjem svojih podataka, dokumentiranjem svojih procesa, transparentnošću prema kupcima i provedbom odgovarajućih sigurnosnih mjera, možete znatno smanjiti rizik dok gradite povjerenje.
Privatnost više nije samo zakonski zahtjev — sve je više konkurentska prednost. Kupci obraćaju sve više pozornosti na to koje tvrtke poštuju i štite njihove osobne informacije.
Bilo da tek započinjete svoje putovanje prema usklađenosti ili preispitujete postojeće prakse, poduzimanje radnje danas pomoći će vašoj tvrtki da postane otpornija i pripremljenija za budućnost.
Možete odmah pokrenuti besplatnu reviziju svoje web stranice koristeći alat na vrhu ove stranice. Provjerava 10 kritičnih GDPR zahtjeva za manje od 30 sekundi i daje vam prioritiziranu listu onoga što treba popraviti. Ako želite da čovjek pregleda vašu politiku privatnosti i postavke kolačića jednostavnim jezikom — to je upravo ono što GDPRGard radi. Rezervirajte besplatne konzultacije →
Pročitajte i:
- Što je GDPR i odnosi li se na vašu malu tvrtku?
- 5 najčešćih pogrešaka s banerima za kolačiće
- EU AI Act 2025.: Što male i srednje tvrtke trebaju znati