Jedan od najustrajnijih mitova u europskom poslovanju glasi: „Premali smo da bi se GDPR odnosio na nas.” Ponavlja se u Facebook grupama, šapuće među vlasnicima tvrtki i svakodnevno ga pretpostavlja tisuće hrvatskih i europskih malih i srednjih tvrtki.
Potpuno je pogrešan.
GDPR se odnosi na vašu tvrtku bez obzira na veličinu, promet ili broj zaposlenih. Ako prikupljate, pohranjujete ili obrađujete osobne podatke osoba u EU-u — ispunjavanje kontakt obrasca, prijava na newsletter, narudžba kupca — obuhvaćeni ste. Točka.
Ovaj vodič objašnjava što GDPR zapravo jest, što od vas zahtijeva jednostavnim jezikom i 7 praktičnih koraka koje svaka mala tvrtka mora poduzeti u 2026.
Što je GDPR?
Opća uredba o zaštiti podataka (EU) 2016/679 — GDPR — europski je zakon koji je stupio na snagu 25. svibnja 2018. Zamijenio je mozaik nacionalnih zakona o zaštiti podataka u državama članicama EU-a jedinstvenim, ujednačenim okvirom koji uređuje kako se osobni podaci moraju prikupljati, obrađivati, pohranjivati i brisati.
Osobni podaci znače svaku informaciju koja se odnosi na pojedinca čiji je identitet utvrđen ili se može utvrditi. To uključuje:
- Imena, adrese e-pošte, brojeve telefona
- IP adrese i identifikatore kolačića
- Podaci o lokaciji
- Fotografije i video zapise
- Poslovne kontakt podatke (kada se koriste za ciljanje pojedinaca)
- Bilo koju kombinaciju podataka koja bi mogla identificirati osobu
Ako vodite web stranicu s kontakt obrascem, obrađujete osobne podatke. Ako šaljete newsletter, obrađujete osobne podatke. Ako koristite Google Analytics, obrađujete osobne podatke. Prag je nizak — namjerno.
Odnosi li se GDPR na male tvrtke?
Kratki odgovor je da — uz jednu usku iznimku.
Članak 30. stavak 5. GDPR-a predviđa ograničeno izuzeće od obveze vođenja detaljnih pisanih evidencija aktivnosti obrade za organizacije s manje od 250 zaposlenih, ali samo ako je obrada:
- Povremena (ne sustavna ili redovita)
- Malo vjerojatno da će rezultirati rizikom za pojedince
- Ne uključuje posebne kategorije podataka (zdravlje, vjeru, spolnu orijentaciju itd.)
To je izuzeće uže nego što većina malih i srednjih tvrtki pretpostavlja. Ako redovito šaljete newsletter, vodite web trgovinu ili koristite alate za analitiku, vaša je obrada sustavna — ne povremena. Izuzeće se na vas ne odnosi.
Sve ostale obveze GDPR-a primjenjuju se bez obzira na veličinu tvrtke. To uključuje obvezu postojanja pravne osnove za obradu, politike privatnosti, mehanizma privole za kolačiće i mogućnosti odgovaranja na zahtjeve ispitanika.
Podaci o provedbi potvrđuju da ovo nije teorijsko pitanje. Izvješće slovačkog tijela za zaštitu podataka iz 2024. utvrdilo je da je 62% GDPR kazni te godine izrečeno tvrtkama s manje od 50 zaposlenih, s prosječnom kaznom od 8.200 €. Najveća kazna u tom razdoblju iznosila je 94.000 € — izrečena je internetskoj trgovini koja je loše rukovala zahtjevima ispitanika. To nisu iznosi za velike korporacije, ali za malu tvrtku mogu značiti egzistencijalnu prijetnju.
7 osnovnih zahtjeva GDPR-a za vašu tvrtku
1. Pravna osnova za svaku aktivnost obrade
Prema članku 6. GDPR-a, ne smijete obrađivati osobne podatke bez valjane pravne osnove. Postoji šest opcija, ali za većinu malih i srednjih tvrtki relevantne su samo dvije:
Privola (čl. 6. st. 1. t. (a)) — Osoba je jasno i aktivno pristala na obradu svojih podataka u određenu svrhu. To vam je potrebno za pretplate na newsletter, marketinške e-poruke i neobavezne kolačiće.
Legitimni interes (čl. 6. st. 1. t. (f)) — Imate stvaran poslovni razlog koji ne nadilazi prava pojedinca. Ovo se odnosi na stvari poput osnovne sigurnosne evidencije web stranice ili obrade podataka iz kontakt obrasca radi odgovora na poruku.
Ključna riječ je konkretna. Ne možete koristiti neodređene formulacije poput „radi poboljšanja naših usluga”. Svaka aktivnost obrade treba vlastitu izričitu, dokumentiranu svrhu. Regulatori ovo aktivno nadziru od 2024.
2. Politika privatnosti koja doista nešto objašnjava
Vaša politika privatnosti nije formalnost — to je pravni dokument propisan člancima 13. i 14. GDPR-a. Mora reći posjetiteljima:
- Koje osobne podatke prikupljate i zašto
- Pravnu osnovu za svaku aktivnost obrade
- Koliko dugo čuvate podatke
- S kime ih dijelite (uključujući alate trećih strana poput Mailchimpa, Google Analyticsa, Stripea)
- Njihova prava prema GDPR-u (pristup, brisanje, prenosivost, prigovor)
- Kako vas kontaktirati sa zahtjevom u vezi s podacima
- Pravo na pritužbu nadzornom tijelu
Generička politika privatnosti kopirana s interneta gotovo sigurno ne zadovoljava te zahtjeve. Mora biti specifična za vašu tvrtku i vaše stvarne tokove podataka.
3. Usklađen baner za kolačiće
Ako vaša web stranica koristi kolačiće izvan onih koji su nužni za rad stranice — a to čini gotovo svaka web stranica — potreban vam je mehanizam privole.
Privola mora biti dobrovoljna, konkretna, informirana i nedvosmislena. To znači:
- Bez unaprijed označenih kućica
- Bez formulacija poput „nastavkom pregledavanja pristajete”
- Prava, jednako istaknuta opcija Odbij uz Prihvati
- Granularne kontrole prema kategoriji kolačića
Ovo detaljno obrađujemo u pratećem članku: 5 najčešćih pogrešaka s banerima za kolačiće.
4. Mehanizam za prava ispitanika
GDPR pojedincima daje osam prava nad njihovim osobnim podacima. Najčešće se ostvaruju:
- Pravo na pristup (čl. 15.): Pravo na dobivanje preslike svih osobnih podataka koje o njima čuvate
- Pravo na brisanje (čl. 17.): „pravo na zaborav” — zahtjev za brisanje njihovih podataka
- Pravo na prenosivost podataka (čl. 20.): Primanje svojih podataka u strojno čitljivom formatu
- Pravo na prigovor (čl. 21.): Prigovor na obradu temeljenu na legitimnom interesu
Morate biti u mogućnosti odgovoriti na te zahtjeve u roku od 30 dana, besplatno. Potreban vam je jasan mehanizam — označena adresa e-pošte ili web obrazac — putem kojeg ljudi mogu podnijeti zahtjeve. Zakopavanje toga u dugačku politiku privatnosti nije dovoljno.
5. Ugovori s trećim stranama (DPA prema čl. 28.)
Svaki alat treće strane koji obrađuje osobne podatke u vaše ime — vaša platforma za e-poštu, vaš CRM, vaš pružatelj hostinga, vaš alat za analitiku — izvršitelj je obrade prema GDPR-u. S njima trebate ugovor o obradi podataka (DPA).
Dobra vijest je da većina uglednih SaaS tvrtki već ima DPA dostupan u svojim uvjetima korištenja ili pravnoj dokumentaciji. Trebate provjeriti, potvrditi i dokumentirati te ugovore.
6. Popis kolačića i podataka
Ne možete zaštititi podatke o kojima ništa ne znate. Načelo odgovornosti GDPR-a (čl. 5. st. 2.) zahtijeva da možete dokazati usklađenost — a to počinje znanjem koje podatke prikupljate, kamo idu i koliko dugo ih čuvate.
Za većinu malih tvrtki to je jednostavan dokument koji navodi:
- Koje osobne podatke prikupljate
- Odakle dolaze (obrasci na web stranici, e-pošta, telefon)
- Tko ih obrađuje (vi, alati trećih strana)
- Koliko dugo ih čuvate
- Gdje se pohranjuju (EU/izvan EU-a)
7. Plan odgovora na povredu podataka
Prema članku 33. GDPR-a, ako doživite povredu osobnih podataka — hakerski napad, slučajno poslanu e-poruku pogrešnoj osobi, izgubljeni prijenosnik — morate obavijestiti nadzorno tijelo u roku od 72 sata. U Hrvatskoj je to AZOP (Agencija za zaštitu osobnih podataka).
To ne znači da vam treba složeni tim za odgovor na incidente. Za malu tvrtku znači znati: što čini povredu, koga kontaktirati (AZOP: azop.hr) i koje informacije uključiti u obavijest.
Razotkriveni uobičajeni mitovi
„Nemamo ured u EU-u pa se GDPR ne odnosi na nas.”
Pogrešno. GDPR se odnosi na svaku organizaciju koja obrađuje podatke stanovnika EU-a, bez obzira na to gdje ta organizacija ima sjedište. Američka tvrtka s klijentima iz EU-a obuhvaćena je.
„Prikupljamo samo poslovne e-adrese, ne osobne.”
Poslovne adrese e-pošte u formatu firstname.lastname@company.com jesu osobni podaci. GDPR se primjenjuje.
„Imamo baner za kolačiće pa smo usklađeni.”
Imati baner nije isto što i imati usklađen baner. Većina banera za kolačiće koje reviziramo ima barem dva ili tri prekršaja. Pogledajte naš članak o kolačićima za detalje.
„GDPR je važan samo velikim tvrtkama.”
Podaci o provedbi diljem EU-a dosljedno pokazuju da su male i srednje tvrtke sve više u fokusu. Slovačko i španjolsko nadzorno tijelo izrekli su 2024. više kazni malim tvrtkama nego velikima.
Što se događa ako ne postupite u skladu s propisima?
Posljedice neusklađenosti dijele se u tri kategorije:
Regulatorne kazne — do 20 milijuna € ili 4% globalnog godišnjeg prometa, ovisno o tome što je veće, za teže prekršaje. Za manje prekršaje, do 10 milijuna € ili 2% prometa. Za malu i srednju tvrtku s prihodom od 1 milijun €, ta viša razina iznosi 40.000 €.
Šteta za ugled — povrede podataka i mjere provedbe GDPR-a javno su dostupne. Vaši konkurenti, kupci i partneri mogu ih vidjeti.
Rizik za B2B ugovore — veći klijenti sve više zahtijevaju da njihovi dobavljači i pružatelji usluga dokažu usklađenost s GDPR-om kao uvjet poslovanja. Neusklađenost vas može koštati ugovora.
Odakle početi
Najučinkovitija polazna točka je revizija usklađenosti — razumijevanje što trenutačno radite, gdje su nedostaci i što treba popraviti. To ne mora biti skupo ni složeno.
Možete odmah pokrenuti besplatnu reviziju svoje web stranice koristeći alat na vrhu ove stranice. Provjerava 10 kritičnih GDPR zahtjeva za manje od 30 sekundi i daje vam prioritiziranu listu onoga što treba popraviti.
Ako želite pomoć pri provedbi popravaka, ili samo želite da netko pregleda vašu politiku privatnosti i postavke kolačića jednostavnim jezikom bez pravnog žargona — to je upravo ono što GDPRGard radi. Rezervirajte besplatne konzultacije →
Ovaj članak služi informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka ili odvjetniku.
Pročitajte i:
- 5 najčešćih pogrešaka s banerima za kolačiće
- EU AI Act 2025.: Što male i srednje tvrtke trebaju znati