1. Krenite od podataka koje već imate
Prije bilo kakvog dokumenta, potrebno je znati šta zapravo obrađujete. Lični podaci su na više mjesta nego što se čini: u kadrovskim dosijeima, CV-jevima kandidata, mejlovima sa upitima, snimcima kamera, bazi kupaca, programu za fakturisanje, pa i u telefonu komercijaliste.
Prođite kroz osnovne procese i za svaki zapišite pet odgovora:
Čiji su podaci?
Zaposleni, kandidati, kupci, pacijenti, učenici, dobavljači.
Zašto vam trebaju?
Svrha - plata, isporuka, naplata, bezbjednost, marketing.
Gdje se čuvaju?
Server, cloud, program, registrator u ormaru.
Ko im pristupa?
Koje službe i koji pojedinci, interno.
Kome ih šaljete?
Knjigovođi, banci, IT firmi, državnim organima.
Tako nastaje osnova za evidenciju aktivnosti obrade čl. 31. Važno: evidencija je pregled procesa („obračun zarada”, „video-nadzor”, „online prodaja”), a ne spisak pojedinačnih ljudi.
2. Uporedite papir sa onim što se zaista radi
Mnoge organizacije već imaju neki pravilnik, napisan prije nekoliko godina. Pitanje nije da li dokument postoji, nego da li opisuje stvarnost:
- Piše da se CV-jevi brišu nakon šest mjeseci - da li se zaista brišu?
- Piše da samo kadrovska vidi dosijee - a šta je sa zajedničkim folderom na serveru?
- Tražite saglasnost - gdje je evidentirana i kako je neko može povući?
Cilj nisu deblji registratori, već pravila koja se mogu primijeniti - i čija se primjena može dokazati. To je suština načela odgovornosti iz člana 6.
3. Potražite najčešće slabe tačke
U praksi se iste greške ponavljaju u gotovo svakoj organizaciji. Postavite sebi ova pitanja:
- Nalozi i pristupIma li svaki zaposleni svoj nalog i pristup samo onome što mu treba? Dijeljene šifre i „svi vide sve” su čest nalaz.
- Rokovi čuvanjaZnate li koliko dugo čuvate koju dokumentaciju i šta se dešava kad rok istekne?
- DobavljačiZnate li šta vaši partneri rade sa podacima i imate li sa njima ugovor o obradi čl. 29?
- Prijava incidentaZna li zaposleni koga da zove kad pošalje mejl pogrešnoj osobi? Rok za prijavu Agenciji je 72 sata čl. 34.
- Zahtjevi građanaKako biste odgovorili kupcu koji traži kopiju svojih podataka - i to u roku od mjesec dana čl. 13?
4. Prioritete određujte po riziku, ne po broju dokumenata
Nije sve jednako hitno. Najprije rješavajte ono što nosi najveći rizik za ljude čije podatke imate - a to zavisi od vrste i količine podataka i posljedica ako nešto pođe po zlu. Veličina firme sama po sebi nije mjerilo.
Tri pitanja koja treba riješiti rano:
- Da li neka obrada zahtijeva procjenu uticaja (DPIA) čl. 36?
- Da li morate imenovati službenika za zaštitu podataka? Provjerite ovdje.
- Da li neki servis koji koristite (cloud, mejl, CRM) prenosi podatke van Crne Gore čl. 45-50?
5. Samoprocjena ili stručni pregled?
Samoprocjena
Brza i besplatna. Odličan početak da vidite gdje ste. Ograničenje: zavisi od kvaliteta odgovora i ne provjerava ugovore, podešavanja sistema ni stvarnu primjenu.
Stručni pregled
DPO pregleda dokumentaciju i izabrane procese, razgovara sa ključnim ljudima i daje listu nalaza sa prioritetima i preporukama.
Najbolja kombinacija: krenite od besplatne samoprocjene, pa rezultat iskoristite kao polaznu tačku za razgovor sa stručnjakom.
Plan za prvih 30 dana
| Sedmica | Šta uraditi |
|---|---|
| 1. | Odredite odgovornu osobu u rukovodstvu. Uradite samoprocjenu. Popišite procese u kojima se javljaju lični podaci. |
| 2. | Popišite sve spoljne partnere koji vide vaše podatke i provjerite ugovore sa njima. |
| 3. | Provjerite naloge i prava pristupa. Dogovorite ko i kako prijavljuje incidente. |
| 4. | Napravite plan do 19. marta 2027: šta radite sami, šta uz stručnu pomoć i kojim redoslijedom. |
Prelazni period ne znači da do marta 2027. nema pravila. Dosadašnji Zakon o zaštiti podataka o ličnosti važi sve do početka primjene novog.
Izvor: Zakon o zaštiti podataka o ličnosti, „Službeni list Crne Gore”, br. 133/2026. Tekst je informativnog karaktera i ne predstavlja pravno mišljenje za konkretan slučaj.
sluzbenik