GDPR ukratko
GDPR (engl. General Data Protection Regulation) je Opšta uredba o zaštiti podataka Evropske unije - Uredba (EU) 2016/679. Usvojena je 2016, a primjenjuje se od 25. maja 2018. u svim državama članicama, bez potrebe da se prenosi u nacionalne zakone.
Uredba uređuje tri stvari: kako se lični podaci smiju prikupljati i koristiti, koja prava imaju ljudi čiji se podaci obrađuju i šta organizacije moraju da urade da bi to dokazale. Nije preporuka niti standard - to je obavezujući propis sa ozbiljnim kaznama.
Da li GDPR važi u Crnoj Gori?
Odgovor ima dva dijela:
Direktno - ponekad
Po članu 3 GDPR-a, uredba važi i za firme van EU ako nude robu ili usluge licima u EU ili prate njihovo ponašanje u EU. Hotel koji se ciljano reklamira gostima iz EU ili web-shop koji šalje u EU mogu potpasti pod GDPR.
Indirektno - uvijek
Novi Zakon o zaštiti podataka o ličnosti (Sl. list CG 133/2026) prati strukturu i rješenja GDPR-a. Ko ispuni jedan, u velikoj mjeri je spreman i za drugi.
Sama činjenica da vam je klijent državljanin EU ne znači automatski da se GDPR primjenjuje. Odlučuje to da li se ciljano obraćate tržištu EU ili pratite ponašanje ljudi koji se nalaze u EU.
Ko podliježe? Gotovo svi
Najčešća zabluda je da su pravila o zaštiti podataka samo za velike sisteme, banke ili firme koje rade sa građanima. Nije tako. Crnogorski zakon se primjenjuje na svaku obradu ličnih podataka, automatizovanu ili na papiru čl. 2, bez praga po veličini firme.
„Radimo samo B2B”
Kontakt osobe kod klijenata i dobavljača, vaši zaposleni i preduzetnici su fizička lica. Njihovo ime, službeni email i telefon su lični podaci.
„Mala smo firma”
Nema minimalnog broja zaposlenih. Olakšica ispod 250 zaposlenih odnosi se samo na evidencije i ima uske uslove čl. 31.
„Sve je na papiru”
Uređene papirne evidencije, kartoteke i registratori takođe su obuhvaćeni.
Izuzeci su samo dva: građanin koji podatke koristi isključivo za lične ili kućne potrebe i nadležni organi kad sprečavaju, istražuju i gone krivična djela čl. 2. Svi ostali - firme, preduzetnici, udruženja, ustanove i opštine - podliježu zakonu.
Osnovni pojmovi
| Pojam | Značenje |
|---|---|
| Lični podatak | Svaki podatak o osobi koja je identifikovana ili se može identifikovati: ime, JMBG, adresa, fotografija, službeni email, broj telefona, lokacija, IP adresa ili kombinacija podataka koja otkriva o kome je riječ. |
| Obrada | Bilo šta što se radi sa podacima: prikupljanje, upis, čuvanje, pregled, slanje, objavljivanje, brisanje. Obuhvata i uređene papirne arhive, ne samo računare. |
| Rukovalac | Ko odlučuje o svrsi i načinu obrade - najčešće vaša firma ili ustanova. |
| Obrađivač | Ko obrađuje podatke u ime rukovaoca: knjigovođa, IT firma, hosting, cloud, call centar. |
| Posebne kategorije | Osjetljivi podaci: zdravlje, genetika, biometrija za identifikaciju, rasno ili etničko porijeklo, političko mišljenje, vjera, članstvo u sindikatu, seksualni život i orijentacija. |
| Povreda podataka | Incident koji dovodi do gubitka, uništenja, izmjene ili neovlašćenog otkrivanja podataka. |
Sedam načela
Sve obaveze iz GDPR-a i crnogorskog zakona (čl. 6) izvode se iz sedam načela:
- Zakonitost, pravičnost i transparentnostObrada ima pravni osnov, poštena je i ljudi znaju šta se dešava sa njihovim podacima.
- Ograničenje svrhePodaci se prikupljaju za jasnu svrhu i ne koriste se kasnije za nešto nespojivo.
- Smanjenje obima podatakaSamo podaci koji su zaista potrebni - ni jedan više.
- TačnostNetačni podaci se ispravljaju ili brišu bez odlaganja.
- Ograničenje čuvanjaPodaci se čuvaju samo dok traje svrha, a onda se brišu ili anonimizuju.
- Integritet i povjerljivostOdgovarajuće tehničke i organizacione mjere štite podatke od gubitka i zloupotrebe.
- OdgovornostOrganizacija mora moći da dokaže da poštuje sva prethodna načela.
Šest pravnih osnova
Svaka obrada mora imati bar jedan osnov čl. 7. Najčešća greška je misliti da je za sve potrebna saglasnost - nije.
Saglasnost
Slobodna, informisana i nedvosmislena - i može se povući jednako lako kao što je data.
Ugovor
Podaci potrebni da isporučite robu, uslugu ili da sklopite ugovor.
Zakonska obaveza
Npr. evidencije o zaposlenima, poreske i računovodstvene obaveze.
Životni interesi
Zaštita života ili zdravlja osobe kad drugog osnova nema.
Javni interes
Zadaci u javnom interesu i vršenje službenih ovlašćenja.
Legitimni interes
Kad interes firme nije jači od prava lica - npr. zaštita imovine. Ne koriste ga javni organi za svoje zadatke.
Šta organizacija mora imati
- Evidenciju aktivnosti obrade i jasne rokove čuvanja.
- Obavještenja za klijente, zaposlene i posjetioce sajta (politika privatnosti, kolačići).
- Proceduru za zahtjeve lica: prijem, provjera identiteta, odgovor u roku.
- Ugovore sa obrađivačima i pregled prenosa podataka u inostranstvo.
- Mjere bezbjednosti za digitalne sisteme, papirnu arhivu i komunikaciju.
- Plan za incidente, uključujući prijavu nadzornom organu u roku od 72 sata.
- Procjenu uticaja prije rizične obrade.
- Službenika za zaštitu podataka, kad je obavezan - provjerite da li je kod vas.
- Obuku zaposlenih i redovan pregled svega navedenog.
GDPR i crnogorski zakon - poređenje
| GDPR (EU) | Zakon CG 133/2026 | |
|---|---|---|
| Primjena od | 25. maj 2018. | 19. mart 2027. |
| Nadzorni organ | Nacionalni organ svake članice | Agencija za zaštitu ličnih podataka i slobodan pristup informacijama |
| Najviša kazna | 20 miliona € ili 4% prometa | 2 miliona € ili 4% prometa |
| Niža grupa kazni | 10 miliona € ili 2% prometa | 1 milion € ili 2% prometa |
| Prijava povrede | 72 sata | 72 sata |
| Odgovor na zahtjev lica | 1 mjesec (+2) | 1 mjesec (+2) |
| Saglasnost djeteta online | 16 godina (članice mogu do 13) | 16 godina |
| Obavezan DPO | Javni sektor, obimno praćenje, obimni osjetljivi podaci | Isto - član 38 |
Česta pitanja
Da li se GDPR primjenjuje u Crnoj Gori?
Crna Gora nije članica EU, pa se GDPR ne primjenjuje automatski na sve domaće organizacije. Međutim, prema članu 3 GDPR-a, crnogorska firma mu podliježe ako nudi robu ili usluge licima u EU ili prati njihovo ponašanje u EU. Za sve ostale važi domaći Zakon o zaštiti podataka o ličnosti, koji je pravljen po uzoru na GDPR.
Da li za svaku obradu treba saglasnost?
Ne. Saglasnost je samo jedan od šest pravnih osnova. Podaci se mogu obrađivati i zbog izvršenja ugovora, zakonske obaveze, zaštite životnih interesa, javnog interesa ili legitimnog interesa.
Šta je razlika između rukovaoca i obrađivača?
Rukovalac odlučuje zašto i kako se podaci obrađuju (npr. vaša firma). Obrađivač podatke obrađuje u ime rukovaoca i po njegovim uputstvima (npr. knjigovodstvena agencija ili cloud servis).
Da li je IP adresa lični podatak?
Može biti. Lični podatak je svaki podatak koji se odnosi na fizičko lice koje je identifikovano ili se može identifikovati, direktno ili posredno, uključujući putem mrežnih identifikatora kao što je IP adresa.
Izvori: Uredba (EU) 2016/679 (GDPR) i Zakon o zaštiti podataka o ličnosti, „Sl. list CG”, br. 133/2026. Tekst je informativnog karaktera i ne predstavlja pravno mišljenje.
sluzbenik