Sl. list CG 133/2026

Novi Zakon o zaštiti podataka o ličnosti u Crnoj Gori

Crna Gora je usvojila novi zakon o zaštiti podataka, napravljen po uzoru na evropski GDPR. Primjenjuje se od 19. marta 2027. Evo šta to konkretno znači za vašu firmu ili ustanovu - sa pozivom na članove zakona.

Ažurirano: 11.10.2026. · Igor Dončević, certifikovani DPO

Ključni datumi

Zakon je prošao cijeli put od Skupštine do primjene u nekoliko jasnih koraka. Najvažniji datum za privredu i javni sektor je 19. mart 2027. - od tog dana Agencija nadzire primjenu novih pravila.

  • 4. septembar 2026.Skupština Crne Gore usvaja zakon.
  • 11. septembar 2026.Objava u „Službenom listu Crne Gore”, broj 133/2026.
  • 19. septembar 2026.Zakon je stupio na snagu - osmog dana od objave (član 106).
  • 1. decembar 2026.Rok da se drugi zakoni koji uređuju obradu ličnih podataka usklade sa novim (član 102).
  • 19. mart 2027.Početak primjene - šest mjeseci nakon stupanja na snagu. Stari zakon prestaje da važi (čl. 105 i 106).

Stupanje na snagu nije isto što i početak primjene. Zakon je već na snazi od 19. septembra 2026 - postoji kao važeći propis i od tog dana teku rokovi iz prelaznih odredbi (npr. usklađivanje drugih zakona do 1. decembra 2026). Ali njegove obaveze za firme i ustanove primjenjuju se tek od 19. marta 2027. Tih šest mjeseci je prelazni period za pripremu, a do tada se primjenjuje dosadašnji zakon (član 106).

Zašto je ovo velika promjena

Dosadašnji zakon iz 2008. godine bio je mijenjan pet puta, ali je zadržao staru logiku: prijavite zbirku podataka, objavite politiku privatnosti i uglavnom ste mirni. Novi zakon tu logiku okreće. Sada vrijedi načelo dokazive odgovornosti čl. 6 - rukovalac mora biti u stanju da pokaže da poštuje pravila, a ne samo da tvrdi da ih poštuje.

U praksi to znači da inspektoru nije dovoljan jedan dokument na sajtu. Biće vam potrebne evidencije, ugovori sa partnerima, procedure za incidente i zahtjeve građana, kao i dokaz da zaposleni znaju šta rade.

Registar zbirki se ukida. Registar zbirki ličnih podataka koji je vodila Agencija prestaje da se vodi 19. marta 2027. čl. 99. Zamjenjuje ga interna evidencija aktivnosti obrade koju svaka organizacija vodi sama.

Šta je novo - pregled obaveza

Šest pravnih osnova čl. 7

Obrada je zakonita samo uz saglasnost, ugovor, zakonsku obavezu, zaštitu životnih interesa, javni interes ili legitimni interes.

Djeca i online usluge čl. 9

Dijete samo daje saglasnost tek od 16. godine; za mlađe saglasnost daje ili odobrava roditelj.

Posebne kategorije čl. 10

Zdravlje, biometrija, genetika, vjera, političko mišljenje, sindikat i seksualni život - obrada je zabranjena osim u izuzecima.

Zaštita „po dizajnu” čl. 26

Zaštita se ugrađuje u sistem od početka, a podrazumijevana podešavanja obrađuju samo neophodne podatke.

Ugovori sa obrađivačima čl. 29

Knjigovođa, IT podrška, cloud ili marketinška agencija rade za vas samo na osnovu ugovora sa propisanim sadržajem.

Evidencija aktivnosti obrade čl. 31

Pregled svih obrada: svrhe, kategorije lica i podataka, primaoci, rokovi brisanja i mjere zaštite.

Procjena uticaja (DPIA) čl. 36

Obavezna prije rizične obrade - npr. profilisanja, obimne obrade zdravstvenih podataka ili praćenja javnih prostora.

Službenik za zaštitu podataka čl. 38-40

Obavezan za javni sektor i za određene obimne obrade. Može biti zaposleni ili spoljni saradnik.

Izuzetak od evidencija za manje firme je uzak. Organizacije sa manje od 250 zaposlenih ne moraju voditi evidenciju - ali samo ako obrada nije rizična, ako je povremena i ako ne uključuje posebne kategorije ili podatke o krivičnim djelima čl. 31. Obračun plata i kadrovska evidencija nisu povremeni, pa većina firmi ipak mora imati evidenciju.

Prava građana i rokovi

Svako čije podatke obrađujete - kupac, pacijent, učenik, zaposleni - ima niz prava koja može ostvariti direktno kod vas:

  • pristup podacima i kopiju podataka čl. 16
  • ispravka netačnih podataka čl. 17
  • brisanje („pravo na zaborav”) čl. 18
  • ograničenje obrade čl. 19
  • prenosivost podataka drugom pružaocu usluge čl. 21
  • prigovor, uključujući bezuslovni prigovor na direktni marketing čl. 22
  • zaštita od odluka donijetih isključivo automatski, uključujući profilisanje čl. 23

Rok za odgovor je mjesec dana od prijema zahtjeva. Kod složenih zahtjeva može se produžiti za još najviše dva mjeseca, ali o produženju i razlozima morate obavijestiti podnosioca u prvih mjesec dana čl. 13.

Povreda podataka i rok od 72 sata

Izgubljen laptop, mejl poslat pogrešnom primaocu, ransomware na serveru - sve su to povrede bezbjednosti ličnih podataka. Novi zakon za njih uvodi jasne obaveze:

  • Prijava Agenciji u roku od 72 sataOd trenutka kada saznate za povredu, osim ako nije vjerovatno da ugrožava prava lica. Ako kasnite, uz prijavu navodite razloge kašnjenja čl. 34.
  • Obavještavanje pogođenih licaKada povreda vjerovatno nosi visok rizik, bez nepotrebnog odlaganja obavještavate i same ljude čl. 35.
  • Interna evidencija svakog incidentaDokumentujete svaku povredu - činjenice, posljedice i preduzete mjere - čak i kad je ne prijavljujete.
  • Obaveza vaših partneraObrađivač (npr. IT firma) mora vas obavijestiti bez nepotrebnog odlaganja čim sazna za povredu.

Kazne

Novi zakon uvodi administrativne novčane kazne po modelu GDPR-a. Za privredna društva se primjenjuje onaj iznos koji je veći - fiksni ili procenat prometa čl. 88.

Vrsta povredeNajviša kazna
Obaveze rukovaoca i obrađivača - npr. zaštita po dizajnu, ugovori sa obrađivačima, evidencije, bezbjednost, prijava incidenta, procjena uticaja, službenik za zaštitu podataka (čl. 9, 12 i 26-40)1.000.000 € ili 2% svjetskog godišnjeg prometa
Osnovna načela i saglasnost (čl. 6-8), prava lica (čl. 13-23) i nezakonit prenos podataka u inostranstvo (čl. 46-50)2.000.000 € ili 4% svjetskog godišnjeg prometa
Nepostupanje po nalogu Agencije, uključujući zabranu ili ograničenje obrade2.000.000 € ili 4% svjetskog godišnjeg prometa
Prekršaji - npr. neprijavljivanje povrede u roku od 72 sata, onemogućavanje kontrole (čl. 89)150-2.000 € za pravno lice, 20-200 € za odgovorno lice

Pri odmjeravanju kazne Agencija cijeni prirodu, težinu i trajanje povrede, broj pogođenih lica, namjeru ili nepažnju, preduzete mjere i saradnju. Administrativne kazne se ne izriču državnim organima, organima lokalne samouprave i javnim ustanovama - ali na njih se i dalje primjenjuju ostala ovlašćenja Agencije, poput naloga i zabrane obrade.

Video-nadzor i prelazna pravila

Video-nadzor je jedini dio starog zakona koji ostaje na snazi i poslije 19. marta 2027. Odredbe čl. 35 do 40a dosadašnjeg zakona važe sve dok ne stupi na snagu poseban zakon o video-nadzoru čl. 105. To se tiče hotela, prodavnica, škola, zdravstvenih ustanova, stambenih zgrada i proizvodnih pogona.

Postupci koji nijesu pravosnažno okončani do početka primjene završavaju se po starom zakonu čl. 98.

Plan pripreme do 19. marta 2027.

  1. Odredite ko je odgovoranZaštita podataka mora imati vlasnika na nivou rukovodstva, ne samo u IT-u ili pravnoj službi.
  2. Mapirajte podatkePopišite sve procese u kojima se pojavljuju lični podaci i na osnovu toga napravite evidenciju aktivnosti obrade.
  3. Provjerite pravni osnov i obimZa svaku obradu odredite osnov iz člana 7 i izbacite podatke koje ne koristite.
  4. Osvježite obavještenja i saglasnostiPolitika privatnosti, obavještenja zaposlenima, kolačići na sajtu i saglasnosti za marketing.
  5. Uredite odnose sa partnerimaUgovor o obradi sa svakim obrađivačem - knjigovođom, IT firmom, hostingom, softverom.
  6. Postavite procedureZa zahtjeve građana (rok mjesec dana) i za incidente (rok 72 sata).
  7. Procijenite rizikeUtvrdite gdje je potrebna procjena uticaja i da li morate imenovati službenika za zaštitu podataka.
  8. Obučite zaposlenePravila na papiru ne vrijede ako ih ljudi na šalteru, u kadrovskoj ili na recepciji ne primjenjuju.

Zvanični dokumenti

Kompletan tekst zakona pročitajte u izvoru. Jedini zvanični tekst je onaj objavljen u „Službenom listu Crne Gore”.

Česta pitanja

Od kada se primjenjuje novi Zakon o zaštiti podataka o ličnosti?

Zakon je objavljen u „Službenom listu Crne Gore” br. 133/2026 od 11. septembra 2026, stupio je na snagu 19. septembra 2026, a primjenjuje se od 19. marta 2027. godine (član 106).

Da li stari zakon važi do 19. marta 2027?

Da. Do početka primjene novog zakona organizacije i dalje moraju poštovati dosadašnji zakon. Danom početka primjene stari zakon prestaje da važi, osim odredbi o video-nadzoru (čl. 35 do 40a), koje važe do donošenja posebnog zakona o video-nadzoru (član 105).

Kolike su kazne po novom zakonu?

Agencija može izreći administrativnu novčanu kaznu do 1.000.000 € ili do 2% ukupnog svjetskog godišnjeg prometa, odnosno za teže povrede do 2.000.000 € ili do 4% prometa - primjenjuje se veći iznos (član 88). Pored toga postoje i prekršajne kazne od 150 do 2.000 € za pravno lice (član 89).

Da li i dalje moram prijavljivati zbirke podataka u Registar?

Ne. Registar zbirki ličnih podataka prestaje da se vodi danom početka primjene novog zakona (član 99). Umjesto toga, organizacije same vode evidenciju aktivnosti obrade (član 31).

Izvor: Zakon o zaštiti podataka o ličnosti, „Službeni list Crne Gore”, br. 133/2026. Tekst je informativnog karaktera i ne predstavlja pravno mišljenje za konkretan slučaj.

Pročitajte i