Sigurnosni program i rizik15. lipnja 2026. · 8 min čitanja

GDPR za male tvrtke i obrtnike: što stvarno morate

GDPR nema prag veličine, pa se odnosi i na obrtnike i male tvrtke. Evo što stvarno morate, što su mitovi i kako se uskladiti bez nepotrebnog troška.
Vlasnica male tvrtke i savjetnik pregledavaju osnove zaštite osobnih podataka na prijenosnom računalu.

Mali poduzetnici često pretpostave da je GDPR briga velikih korporacija. Nije. Opća uredba o zaštiti podataka nema prag veličine, pa se obrtnik s jednim zaposlenikom i mala tvrtka s deset ljudi jednako smatraju obveznicima kao i velika kompanija.1 Ako vodite popis kupaca, šaljete newsletter, vodite kadrovsku evidenciju ili snimate poslovni prostor videonadzorom, vi obrađujete osobne podatke i Uredba se na vas primjenjuje. Pitanje nije jeste li obveznik, nego koliko opsežne su vaše obveze.

Dobra vijest je da je opseg obveza razmjeran riziku i količini obrade. Mala tvrtka s jednostavnom obradom niskog rizika ima znatno lakše obveze od banke ili bolnice, ali ne i nikakve. Cilj ovog teksta je pokazati što GDPR konkretno traži od male tvrtke, bez pretjerivanja kojim vas plaše prodavači skupih rješenja i bez umanjivanja koje vodi do kazne. Usklađivanje za male tvrtke vodimo kroz sigurnosni program i rizik, a ovo je dio našeg potpunog vodiča kroz GDPR.

Što GDPR konkretno traži od male tvrtke

GDPR se ne svodi na jedan dokument ni na jednu kupljenu uslugu. To je skup obveza koje proizlaze iz načela zakonite, poštene i transparentne obrade. Za malu tvrtku te obveze imaju jasan oblik, a nadzorno tijelo upravo njih prvo provjerava. Ne morate sve riješiti odjednom, ali svaku stavku morate moći pokazati ako vas netko pita.

Sljedeća tablica daje minimalni set obveza za malu tvrtku niskog do srednjeg rizika. Ako obrađujete posebne kategorije podataka, na primjer zdravstvene podatke, ili radite opsežno profiliranje, obveze rastu i tada vrijedi potražiti stručnu procjenu.

ObvezaŠto znači u praksiPrioritet
Evidencija aktivnosti obrade (čl. 30.)Popis koje podatke obrađujete, zašto, na kojoj pravnoj osnovi, s kim ih dijelite i koliko dugo ih čuvate.Visok
Pravna osnova (čl. 6.)Za svaku obradu jedna valjana osnova: ugovor, zakonska obveza, legitimni interes ili privola.Visok
Obavijest o privatnosti (čl. 13. i 14.)Jasna informacija ispitanicima kako i zašto obrađujete njihove podatke i koja prava imaju.Visok
Tehničke i organizacijske mjere (čl. 32.)Kontrola pristupa, snažna autentifikacija, sigurnosne kopije i enkripcija razmjerni riziku.Visok
Postupak za prava ispitanikaNačin da u roku odgovorite na zahtjev za pristup, ispravak ili brisanje.Srednji
Postupak za povredePlan kako prepoznati i prijaviti povredu AZOP-u u 72 sata.Srednji
Ugovori s izvršiteljima (čl. 28.)Ugovor o obradi sa svakim vanjskim partnerom koji obrađuje podatke u vaše ime.Srednji
Minimalni set GDPR obveza za malu tvrtku po prioritetu.

Pravna osnova obrade: privola nije zadana opcija

Svaka obrada osobnih podataka mora počivati na jednoj od šest pravnih osnova iz članka 6. GDPR-a.1 Najčešće zaboravljena istina je da privola nije zadana ni najjača osnova. Za odnos s kupcem ili dobavljačem osnova je izvršenje ugovora. Za isplatu plaće i prijavu poreza osnova je zakonska obveza. Za osnovnu sigurnost mreže ili obranu pravnog zahtjeva često je primjeren legitimni interes.

Privola ostaje prava osnova samo kada osoba doista ima slobodan izbor, na primjer za marketinški newsletter. Tada mora biti dobrovoljna, konkretna i opoziva u svakom trenutku, jednako lako kao što je dana. Ako za obradu koju ionako morate provoditi tražite privolu, stvarate si problem: čim je osoba povuče, ostajete bez osnove za obradu koju zakon zahtijeva. Zato za svaku obradu prvo odredite ispravnu osnovu, a privolu koristite samo kada druge osnove ne odgovaraju.

Evidencija aktivnosti obrade i obavijest o privatnosti

Evidencija aktivnosti obrade iz članka 30. temelj je svega ostalog. To je interni popis vaših obrada: koje kategorije podataka obrađujete, za koje svrhe, na kojoj osnovi, kome ih prosljeđujete i koliko ih dugo čuvate. Za malu tvrtku to je obično jedna pregledna tablica, a ne sustav za pola milijuna kuna. Bez te evidencije ne možete dosljedno ispuniti nijednu drugu obvezu, jer ne znate što zapravo obrađujete.

Obavijest o privatnosti vanjska je strana iste medalje. Članci 13. i 14. traže da ispitanicima jasno kažete kako i zašto obrađujete njihove podatke, na kojoj osnovi, koliko dugo i koja prava imaju. Obavijest mora opisivati vašu stvarnu obradu. Tekst prepisan s tuđe stranice opisuje tuđu tvrtku i pada na prvoj provjeri. Ako je vaša evidencija uredna, pisanje obavijesti je jednostavno, jer samo prevodite interni popis u jezik razumljiv korisniku.

Prava ispitanika i kako ih ispuniti

GDPR daje ispitanicima niz prava: pristup vlastitim podacima, ispravak netočnih podataka, brisanje, ograničenje obrade, prenosivost i prigovor na obradu.1 Mala tvrtka ne mora imati složen portal za to. Mora imati jasan postupak: tko prima zahtjev, kako provjerava identitet podnositelja i u kojem roku odgovara. Rok je u pravilu mjesec dana od zaprimanja zahtjeva.

Ključ je pripremiti se prije nego što zahtjev stigne. Ako uredno vodite evidenciju i znate gdje su podaci, odgovor na zahtjev za pristup je rutinski posao. Ako podaci leže razbacani po raznim sustavima i tablicama bez pregleda, isti zahtjev postaje višednevna potraga. Detaljnije o opsegu svakog prava i rokovima pišemo u vodiču o pravima ispitanika prema GDPR-u.

Tehničke i organizacijske mjere sigurnosti (čl. 32.)

Članak 32. traži da uvedete tehničke i organizacijske mjere primjerene riziku. GDPR namjerno ne propisuje točan popis alata, jer rizik male trgovine nije jednak riziku klinike. Za većinu malih tvrtki primjerene mjere su konkretne i dostupne: kontrola pristupa po načelu najmanje privilegije, snažna autentifikacija, redovite sigurnosne kopije i enkripcija osjetljivih podataka.

Najveći pojedinačni dobitak uz najmanji trošak je dvofaktorska autentifikacija na e-pošti i ključnim poslovnim alatima. Velik dio proboja kod malih tvrtki počinje ukradenom lozinkom, a drugi faktor zaustavlja napadača i kada lozinka procuri. Mjere trebaju biti dokumentirane i provjerene, jer u slučaju povrede AZOP gleda jeste li poduzeli ono što je bilo razumno očekivati za vašu razinu rizika.

Prijava povrede AZOP-u u 72 sata

Povreda osobnih podataka je svaki incident koji dovodi do neovlaštenog pristupa, gubitka ili objave osobnih podataka. To može biti hakirana e-pošta, izgubljeno prijenosno računalo bez enkripcije ili pogrešno poslan e-mail s popisom klijenata. Kada utvrdite povredu koja predstavlja rizik za prava i slobode ispitanika, dužni ste je prijaviti AZOP-u bez odgode, a najkasnije u 72 sata od saznanja.2

Ako povreda predstavlja visok rizik, morate obavijestiti i same ispitanike. Rok od 72 sata vrijedi i vikendom i praznikom, pa improvizacija u trenutku incidenta ne funkcionira. Pripremite jednostavan postupak unaprijed: tko procjenjuje rizik, koje podatke prikupljate o incidentu i tko podnosi prijavu. Širi plan reagiranja opisujemo u tekstu o planu odgovora na incidente.

Kada treba službenik za zaštitu podataka i ugovori s izvršiteljima

Službenik za zaštitu podataka, poznat kao DPO, nije obvezan za većinu malih tvrtki. Članak 37. traži ga samo kod tijela javne vlasti, kod opsežnog redovitog praćenja ispitanika kao osnovne djelatnosti ili kod opsežne obrade posebnih kategorija podataka.1 Mala trgovina ili obrt to u pravilu ne ispunjava. Mnoge tvrtke ipak imenuju internu odgovornu osobu radi jasne odgovornosti, što je dobra praksa, ali to nije isto što i formalni DPO.

Ugovor s izvršiteljem obrade iz članka 28. često se zanemaruje, a lako se ispunjava. Svaki vanjski partner koji obrađuje podatke u vaše ime, na primjer računovodstveni servis, pružatelj usluge e-pošte ili davatelj usluge u oblaku, mora imati s vama ugovor o obradi. Veliki pružatelji obično nude standardni dokument koji samo trebate prihvatiti i zadržati. Bez tog ugovora vi odgovarate za obradu nad kojom nemate pravni nadzor.

Praktični koraci uvođenja

Usklađivanje ne mora biti skupo ni složeno ako krenete pravim redoslijedom. Po našem iskustvu mala tvrtka osnovnu usklađenost može složiti u nekoliko tjedana, a stvarna procjena ovisi o opsegu i broju sustava u kojima podaci žive.

  1. 01
    Popišite podatke
    Utvrdite koje osobne podatke prikupljate, gdje su pohranjeni i tko im pristupa.
  2. 02
    Odredite osnove i svrhe
    Za svaku obradu zapišite pravnu osnovu i svrhu u evidenciji aktivnosti obrade.
  3. 03
    Uredite obavijest o privatnosti
    Napišite obavijest koja odgovara vašoj stvarnoj obradi i pravima ispitanika.
  4. 04
    Uvedite osnovne mjere
    Kontrola pristupa, dvofaktorska autentifikacija, sigurnosne kopije i enkripcija razmjerni riziku.
  5. 05
    Sklopite ugovore s izvršiteljima
    Provjerite svakog vanjskog partnera i osigurajte ugovor o obradi po članku 28.
  6. 06
    Pripremite postupke
    Jednostavan način da odgovorite na zahtjev ispitanika i prijavite povredu u 72 sata.

Uloga AZOP-a u Hrvatskoj

U Hrvatskoj nadzor nad primjenom GDPR-a provodi Agencija za zaštitu osobnih podataka, AZOP.2 AZOP zaprima prijave povreda, rješava pritužbe ispitanika, provodi nadzore i može izreći mjere i kazne. Za malu tvrtku to znači da je AZOP i tijelo kojem prijavljujete povredu i tijelo koje vas može provjeriti nakon pritužbe nezadovoljnog kupca ili zaposlenika.

AZOP na svojim stranicama objavljuje smjernice, obrasce i odgovore na česta pitanja, što je za malu tvrtku korisna besplatna polazna točka. GDPR nema prag veličine, pa i mala tvrtka može dobiti kaznu, a iznos je razmjeran težini povrede i opsegu obrade. Više o rasponu i logici kazni pišemo u tekstu o GDPR kaznama.

GDPR za malu tvrtku nije skup softver ni debela mapa politika. To je urednost: znati koje podatke imate, zašto ih imate i kako ih čuvate.

Kako Raptoric pomaže

Malim tvrtkama pomažemo da usklađenost svedu na ono što je stvarno potrebno, bez napuhanih projekata i suvišnog troška. Kroz sigurnosni program i rizik složimo evidenciju aktivnosti obrade, pravne osnove, obavijest o privatnosti i mjere primjerene vašem riziku, te pripremimo postupke za prava ispitanika i prijavu povrede. Dogovorite uvodni razgovor i reći ćemo vam jasno što vam treba, a što ne.

Česta pitanja

Odnosi li se GDPR na obrtnike i male tvrtke?
Da. GDPR nema prag veličine, pa se odnosi i na obrtnike i male tvrtke. Ako obrađujete osobne podatke kupaca, zaposlenika ili korisnika, vi ste obveznik. Ne postoji izuzeće za male, ali se opseg obveza primjenjuje razmjerno riziku i količini obrade koju provodite.
Treba li mala tvrtka službenika za zaštitu podataka (DPO)?
Najčešće ne. DPO je obvezan samo kod tijela javne vlasti, opsežnog redovitog praćenja ispitanika kao osnovne djelatnosti ili opsežne obrade posebnih kategorija podataka. Većina malih tvrtki to ne ispunjava. Mnoge ipak imenuju internu odgovornu osobu radi jasne odgovornosti, što nije isto što i formalni DPO.
Je li privola dovoljna pravna osnova za sve obrade?
Ne. Privola je samo jedna od šest osnova i nije zadana. Za odnos s kupcem osnova je ugovor, za plaće i poreze zakonska obveza, za osnovnu sigurnost često legitimni interes. Privolu koristite samo kad osoba ima slobodan izbor, na primjer za newsletter, jer je opoziva u svakom trenutku.
U kojem roku moramo prijaviti povredu osobnih podataka?
Povredu koja predstavlja rizik za prava ispitanika morate prijaviti AZOP-u bez odgode, a najkasnije u 72 sata od saznanja. Ako povreda predstavlja visok rizik, morate obavijestiti i same ispitanike. Rok vrijedi i vikendom, pa postupak za prijavu pripremite unaprijed, prije nego što incident nastupi.
Trebamo li ugovor s računovodstvenim servisom ili pružateljem e-pošte?
Da. Svaki vanjski partner koji obrađuje podatke u vaše ime izvršitelj je obrade i s njim morate imati ugovor o obradi po članku 28. To uključuje računovodstvo, pružatelje e-pošte i usluge u oblaku. Veliki pružatelji obično nude standardni dokument koji prihvatite i zadržite u dokumentaciji.
Može li mala tvrtka dobiti GDPR kaznu?
Da. GDPR nema prag veličine, pa i male tvrtke mogu biti kažnjene. Nadzor u Hrvatskoj provodi AZOP, koji rješava pritužbe i provodi nadzore. Iznos kazne razmjeran je težini povrede i opsegu obrade, ali odgovornost postoji bez obzira na veličinu tvrtke.

Izvori

  1. 1Europski parlament i Vijeće EU-a. Uredba (EU) 2016/679 (GDPR). Službeni list Europske unije, 2016. Poveznica
  2. 2AZOP. Opća uredba o zaštiti podataka (GDPR). Agencija za zaštitu osobnih podataka, 2018. Poveznica
Povezana usluga
Sigurnosni program i rizik
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor