Jedan od najustrajnijih mitova u europskom poslovanju glasi: „Premali smo da bi se GDPR odnosio na nas.” Ponavlja se u Facebook grupama, šapuće među vlasnicima tvrtki i svakodnevno ga pretpostavlja tisuće hrvatskih i europskih malih i srednjih tvrtki.

Potpuno je pogrešan.

GDPR se odnosi na vašu tvrtku bez obzira na veličinu, promet ili broj zaposlenih. Ako prikupljate, pohranjujete ili obrađujete osobne podatke osoba u EU-u — ispunjavanje kontakt obrasca, prijava na newsletter, narudžba kupca — obuhvaćeni ste. Točka.

Ovaj vodič objašnjava što GDPR zapravo jest, što od vas zahtijeva jednostavnim jezikom i 7 praktičnih koraka koje svaka mala tvrtka mora poduzeti u 2026.

Što je GDPR?

Opća uredba o zaštiti podataka (EU) 2016/679 — GDPR — europski je zakon koji je stupio na snagu 25. svibnja 2018. Zamijenio je mozaik nacionalnih zakona o zaštiti podataka u državama članicama EU-a jedinstvenim, ujednačenim okvirom koji uređuje kako se osobni podaci moraju prikupljati, obrađivati, pohranjivati i brisati.

Osobni podaci znače svaku informaciju koja se odnosi na pojedinca čiji je identitet utvrđen ili se može utvrditi. To uključuje:

Ako vodite web stranicu s kontakt obrascem, obrađujete osobne podatke. Ako šaljete newsletter, obrađujete osobne podatke. Ako koristite Google Analytics, obrađujete osobne podatke. Prag je nizak — namjerno.

Odnosi li se GDPR na male tvrtke?

Kratki odgovor je da — uz jednu usku iznimku.

Članak 30. stavak 5. GDPR-a predviđa ograničeno izuzeće od obveze vođenja detaljnih pisanih evidencija aktivnosti obrade za organizacije s manje od 250 zaposlenih, ali samo ako je obrada:

To je izuzeće uže nego što većina malih i srednjih tvrtki pretpostavlja. Ako redovito šaljete newsletter, vodite web trgovinu ili koristite alate za analitiku, vaša je obrada sustavna — ne povremena. Izuzeće se na vas ne odnosi.

Sve ostale obveze GDPR-a primjenjuju se bez obzira na veličinu tvrtke. To uključuje obvezu postojanja pravne osnove za obradu, politike privatnosti, mehanizma privole za kolačiće i mogućnosti odgovaranja na zahtjeve ispitanika.

Podaci o provedbi potvrđuju da ovo nije teorijsko pitanje. Izvješće slovačkog tijela za zaštitu podataka iz 2024. utvrdilo je da je 62% GDPR kazni te godine izrečeno tvrtkama s manje od 50 zaposlenih, s prosječnom kaznom od 8.200 €. Najveća kazna u tom razdoblju iznosila je 94.000 € — izrečena je internetskoj trgovini koja je loše rukovala zahtjevima ispitanika. To nisu iznosi za velike korporacije, ali za malu tvrtku mogu značiti egzistencijalnu prijetnju.

7 osnovnih zahtjeva GDPR-a za vašu tvrtku

1. Pravna osnova za svaku aktivnost obrade

Prema članku 6. GDPR-a, ne smijete obrađivati osobne podatke bez valjane pravne osnove. Postoji šest opcija, ali za većinu malih i srednjih tvrtki relevantne su samo dvije:

Privola (čl. 6. st. 1. t. (a)) — Osoba je jasno i aktivno pristala na obradu svojih podataka u određenu svrhu. To vam je potrebno za pretplate na newsletter, marketinške e-poruke i neobavezne kolačiće.

Legitimni interes (čl. 6. st. 1. t. (f)) — Imate stvaran poslovni razlog koji ne nadilazi prava pojedinca. Ovo se odnosi na stvari poput osnovne sigurnosne evidencije web stranice ili obrade podataka iz kontakt obrasca radi odgovora na poruku.

Ključna riječ je konkretna. Ne možete koristiti neodređene formulacije poput „radi poboljšanja naših usluga”. Svaka aktivnost obrade treba vlastitu izričitu, dokumentiranu svrhu. Regulatori ovo aktivno nadziru od 2024.

2. Politika privatnosti koja doista nešto objašnjava

Vaša politika privatnosti nije formalnost — to je pravni dokument propisan člancima 13. i 14. GDPR-a. Mora reći posjetiteljima:

Generička politika privatnosti kopirana s interneta gotovo sigurno ne zadovoljava te zahtjeve. Mora biti specifična za vašu tvrtku i vaše stvarne tokove podataka.

3. Usklađen baner za kolačiće

Ako vaša web stranica koristi kolačiće izvan onih koji su nužni za rad stranice — a to čini gotovo svaka web stranica — potreban vam je mehanizam privole.

Privola mora biti dobrovoljna, konkretna, informirana i nedvosmislena. To znači:

Ovo detaljno obrađujemo u pratećem članku: 5 najčešćih pogrešaka s banerima za kolačiće.

4. Mehanizam za prava ispitanika

GDPR pojedincima daje osam prava nad njihovim osobnim podacima. Najčešće se ostvaruju:

Morate biti u mogućnosti odgovoriti na te zahtjeve u roku od 30 dana, besplatno. Potreban vam je jasan mehanizam — označena adresa e-pošte ili web obrazac — putem kojeg ljudi mogu podnijeti zahtjeve. Zakopavanje toga u dugačku politiku privatnosti nije dovoljno.

5. Ugovori s trećim stranama (DPA prema čl. 28.)

Svaki alat treće strane koji obrađuje osobne podatke u vaše ime — vaša platforma za e-poštu, vaš CRM, vaš pružatelj hostinga, vaš alat za analitiku — izvršitelj je obrade prema GDPR-u. S njima trebate ugovor o obradi podataka (DPA).

Dobra vijest je da većina uglednih SaaS tvrtki već ima DPA dostupan u svojim uvjetima korištenja ili pravnoj dokumentaciji. Trebate provjeriti, potvrditi i dokumentirati te ugovore.

6. Popis kolačića i podataka

Ne možete zaštititi podatke o kojima ništa ne znate. Načelo odgovornosti GDPR-a (čl. 5. st. 2.) zahtijeva da možete dokazati usklađenost — a to počinje znanjem koje podatke prikupljate, kamo idu i koliko dugo ih čuvate.

Za većinu malih tvrtki to je jednostavan dokument koji navodi:

7. Plan odgovora na povredu podataka

Prema članku 33. GDPR-a, ako doživite povredu osobnih podataka — hakerski napad, slučajno poslanu e-poruku pogrešnoj osobi, izgubljeni prijenosnik — morate obavijestiti nadzorno tijelo u roku od 72 sata. U Hrvatskoj je to AZOP (Agencija za zaštitu osobnih podataka).

To ne znači da vam treba složeni tim za odgovor na incidente. Za malu tvrtku znači znati: što čini povredu, koga kontaktirati (AZOP: azop.hr) i koje informacije uključiti u obavijest.

Razotkriveni uobičajeni mitovi

„Nemamo ured u EU-u pa se GDPR ne odnosi na nas.”

Pogrešno. GDPR se odnosi na svaku organizaciju koja obrađuje podatke stanovnika EU-a, bez obzira na to gdje ta organizacija ima sjedište. Američka tvrtka s klijentima iz EU-a obuhvaćena je.

„Prikupljamo samo poslovne e-adrese, ne osobne.”

Poslovne adrese e-pošte u formatu firstname.lastname@company.com jesu osobni podaci. GDPR se primjenjuje.

„Imamo baner za kolačiće pa smo usklađeni.”

Imati baner nije isto što i imati usklađen baner. Većina banera za kolačiće koje reviziramo ima barem dva ili tri prekršaja. Pogledajte naš članak o kolačićima za detalje.

„GDPR je važan samo velikim tvrtkama.”

Podaci o provedbi diljem EU-a dosljedno pokazuju da su male i srednje tvrtke sve više u fokusu. Slovačko i španjolsko nadzorno tijelo izrekli su 2024. više kazni malim tvrtkama nego velikima.

Što se događa ako ne postupite u skladu s propisima?

Posljedice neusklađenosti dijele se u tri kategorije:

Regulatorne kazne — do 20 milijuna € ili 4% globalnog godišnjeg prometa, ovisno o tome što je veće, za teže prekršaje. Za manje prekršaje, do 10 milijuna € ili 2% prometa. Za malu i srednju tvrtku s prihodom od 1 milijun €, ta viša razina iznosi 40.000 €.

Šteta za ugled — povrede podataka i mjere provedbe GDPR-a javno su dostupne. Vaši konkurenti, kupci i partneri mogu ih vidjeti.

Rizik za B2B ugovore — veći klijenti sve više zahtijevaju da njihovi dobavljači i pružatelji usluga dokažu usklađenost s GDPR-om kao uvjet poslovanja. Neusklađenost vas može koštati ugovora.

Odakle početi

Najučinkovitija polazna točka je revizija usklađenosti — razumijevanje što trenutačno radite, gdje su nedostaci i što treba popraviti. To ne mora biti skupo ni složeno.

Možete odmah pokrenuti besplatnu reviziju svoje web stranice koristeći alat na vrhu ove stranice. Provjerava 10 kritičnih GDPR zahtjeva za manje od 30 sekundi i daje vam prioritiziranu listu onoga što treba popraviti.

Ako želite pomoć pri provedbi popravaka, ili samo želite da netko pregleda vašu politiku privatnosti i postavke kolačića jednostavnim jezikom bez pravnog žargona — to je upravo ono što GDPRGard radi. Rezervirajte besplatne konzultacije →

Ovaj članak služi informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka ili odvjetniku.

Pročitajte i:

⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.