GDPR – načela obrade osobnih podataka

Pravo na zaštitu osobnih podataka temeljno je pravo sadržano u nizu međunarodnih i nacionalnih pravnih dokumenata, zbog čega se unutar Europskog gospodarskog prostora pojavio veliki interes za podrobniju i efikasniju regulaciju prava na zaštitu osobnih podataka.

Takvu regulaciju je donijela Opća uredba o zaštiti podataka (General Data Protection Regulation ili GDPR) koja je u cijelosti obvezujuća za sve države članice Europske Unije te se izravno primjenjuje u Republici Hrvatskoj od svibnja 2018. godine.

Cilj GDPR-a je izjednačavanje pravne regulative na području cijele Unije kako bi svi Europljani „uživali“ jednaki tretman te zaštita osobnih podataka na svim razinama, od korisnika do zaposlenika, slijedom čega su propisane novčane kazne za kršenje istih, koje mogu iznositi i do 20 milijuna eura, odnosno 4% ukupnog godišnjeg prihoda tvrtke, ovisno o tome koji je iznos veći.

Predmet zaštite

Predmet zaštite GDPR-a je osobni podatak, a koji se smatra bilo koja informacija o pojedincu, bilo da je njegov identitet utvrđen, bilo da se pomoću tih podataka može pobliže utvrditi.

Stoga, osobni podatak se smatra: ime i prezime pojedinca, adresa, e-mail adresa koja sadrži osobne podatke, IP i MAC adresa pojedinca, GPS lokacija, kolačići (cookies) na web stranicama, telefonski broj, fotografija, video snimke pojedinaca, OIB, biometrijski podaci (npr. otisak prsta), genetski podaci, podaci o obrazovanju i stručnoj spremi, podaci o plaći, kreditnom zaduženju ili računima u banci, podaci o zdravlju, itd.

Prema GDPR-u, ‘obrada‘ znači svaki postupak ili skup postupaka koji se obavljaju na osobnim podacima ili na skupovima osobnih podataka, bilo automatiziranim, bilo neautomatiziranim sredstvima kao što su prikupljanje, bilježenje, organizacija, strukturiranje, pohrana, prilagodba ili izmjena, pronalaženje, obavljanje uvida, uporaba, otkrivanje prijenosom, širenjem ili stavljanjem na raspolaganje na drugi način, usklađivanje ili kombiniranje, ograničavanje, brisanje ili uništavanje.

GDPR se odnosi na sve gospodarske subjekte koji imaju poslovni nastan u Europskoj uniji i sve strane tvrtke koje koriste podatke građana Europske Unije, neovisno o tome imaju li sjedište unutar Europske Unije. Slijedom navedenoga, u slučaju da prilikom poslovanja, odnosno pružanja usluga obrađujete osobne podatke (npr. vodite evidenciju radnika, imate popis emaila klijenata koji sadrže njihovo ime i prezime i sl.), na vas se primjenjuje GDPR i morate vaše poslovanje uskladiti s obvezama koje iz istog proizlaze.

Načela obrade osobnih podataka

Za razumijevanje sustava regulacije i zaštite osobnih podataka, potrebno je krenuti od općih načela zaštite osobnih podataka. GDPR propisuje načela koja se tiču obrade osobnih podataka, slijedom čega osobni podaci koji se obrađuju moraju biti:

1. Načelo zakonitosti, poštenosti i transparentnosti

Zakonito, pošteno i transparentno obrađivani s obzirom na ispitanika, takozvano načelo zakonitosti, poštenosti i transparentnosti.

 

Načelo zakonitosti znači kako je za zakonitu obradu potrebna privola ispitanika ili druga legitimna osnova utvrđena zakonodavstvom države članice. Nadalje uz zakonitu obradu, propisano je da se podaci obrađuju na pošten način, dok je načelom transparentnosti određeno da osobni podaci trebaju biti transparentno obrađivani s obzirom na ispitanika.

 

Primjer: Trgovačko društvo u djelatnosti svojeg poslovanja provodi anketu potreba za uslugama predmetnog trgovačkog društva pri čemu prikuplja određene osobne podatke trećih osoba (osobe koje nisu u ugovornom odnosu s predmetnim trgovačkim društvom), a za što mora imati privolu, odnosno suglasnost osoba čiji se osobni podaci prikupljaju.

2. Načelo ograničenja svrhe

Prikupljeni u posebne, izričite i zakonite svrhe te se dalje ne smiju obrađivati na način koji nije u skladu s tim svrhama, takozvano načelo ograničenja svrhe.

 

Namjera potonjeg načela je da svrha obrade bude dovoljno specifična i jasna, čime se povećava transparentnost i pravna sigurnost. Ovim načelom određuje se da se svaka obrada osobnih podataka mora obavljati u određenu, jasno definiranu svrhu. Obrada osobnih podataka u nedefinirane i/ili neograničene svrhe nije zakonita.

 

 

Primjer: Trgovačko društvo je prikupilo podatke o svojim kupcima u okviru pruženih usluga, radi čega je ovlašteno dalje upotrebljavati predmetne podatke u svrhu statističke analize (npr. broj ostvarenih prodaja). S druge strane, u konkretnom slučaju je važno da je privola koju su kupci potpisali dovoljno određena kako bi kupci bili informirani na koji način će se obrađivati osobni podaci.

3. Načelo smanjenja količine podataka

Primjereni, relevantni i ograničeni na ono što je nužno u odnosu na svrhe u koje se obrađuju, takozvano načelo smanjenja količine podataka;

 

Prema predmetnom načelu obrađuju se samo podaci koji su „primjereni, relevantni i ne previše opsežni u odnosu na svrhu njihova prikupljanja“. Kategorije podataka odabranih za obradu moraju biti nužne za postizanje navedenog općeg cilja postupka obrade.

 

Primjer: Vlasnik trgovine želi zaštititi svoj objekt od razbojništva. Kamere bi stoga trebale pokrivati isključivo sam objekt jer u tu svrhu nije potrebno snimati susjedne objekte kao niti javne površine.

4. Načelo točnosti podataka

Točni i prema potrebi ažurni, takozvano načelo točnosti podataka.

 

Načelo točnosti podataka znači da se osobni podatci ne smiju upotrebljavati bez poduzimanja mjera kojima se može relativno jasno osigurati da su podaci točni i ažurni.

 

Primjer: Zdravstveni karton pacijenta se ne smije se izmijeniti, čak i ako medicinska dijagnoza spomenuta u njemu se kasnije ukaže pogrešnom, nego se jedino mogu dodati napomene iz kojih mora biti razvidno da se radi o naknadnim unosima u odnosu na prvotno naznačenu dijagnozu.

5. Načelo ograničenja pohrane

Čuvani u obliku koji omogućuje identifikaciju ispitanika samo onoliko dugo koliko je potrebno u svrhe radi kojih se osobni podaci obrađuju takozvano načelo ograničenja pohrane.

 

Potonje načelo ograničenja pohrane znači da se osobni podaci moraju izbrisati odnosno anonimizirati čim prestanu biti potrebni za svrhe za koje su prikupljeni.

 

Primjer:  Europski sud za ljudska prava je presudio u sudskoj odluci kako zadržavanje otisaka prstiju, staničnih uzoraka itd. tužitelja na neodređeno razdoblje nije razmjerno ni nužno, obzirom na to da je kazneni postupak protiv tužitelja prekinut oslobođenjem odnosno obustavom postupka.

6. Načelo sigurnosti podataka

Obrađivani na način kojim se osigurava odgovarajuća sigurnost osobnih podataka, uključujući zaštitu od neovlaštene ili nezakonite obrade te od slučajnog gubitka, uništenja ili oštećenja primjenom odgovarajućih tehničkih ili organizacijskih mjera takozvano načelo sigurnosti podataka.

 

Prema načelu sigurnosti podataka, potrebno je provesti odgovarajuće tehničke ili organizacijske mjere prilikom obrade osobnih podataka kako bi se podaci zaštitili od neovlaštenog ili nezakonitog pristupa, upotrebe, izmjene, otkrivanja, uništenja ili oštećenja. Odgovarajuće mjere mogu uključivati pseudonimizaciju.

 

Primjer: Rečenica „Ivan Horvat rođen 4. rujna 1976., otac je troje djece, dvaju dječaka i jedne djevojčice” može se, pseudonimizirati na sljedeći način: „ I. H. 1976. otac je troje djece, dvaju dječaka i jedne djevojčica”.

Pitate se što je potrebno učiniti kako biste kao mali ili srednji poduzetnik bili u skladu s navedenom regulativom? Odgovore saznajte u vodiču Kako uskladiti svoje poslovanje s GDPR-om?.

Dominik Musulin

Dominik Musulin prakticira pravo tako da kao odvjetnik pruža pravne savjete i zastupa strane i domaće klijete, sve s fokusom na područje radnog prava, trgovačkog prava, prava u vezi nekretnina, rješavanja sporova i naplate potraživanja. Oduvijek je znao da se želi baviti pravom, u njemu se pronašao i uživa, a kaže da mu je poseban gušt vidjeti zadovoljnog klijenta.

Logirajte se

Registracija korisnika

Polaznici naših edukacija već su registrirani.
Kako biste dobili lozinku, koristite opciju "Zaboravili ste lozinku?"

Zaboravljena lozinka

Unesite vašu email adresu. Zaprimit ćete link za postavljanje nove lozinke.

Morate biti prijavljeni.

Ožujak
Siječanj
Veljača
Ožujak
Travanj
Svibanj
Lipanj
Srpanj
Kolovoz
Rujan
Listopad
Studeni
Prosinac
2025
1950
1951
1952
1953
1954
1955
1956
1957
1958
1959
1960
1961
1962
1963
1964
1965
1966
1967
1968
1969
1970
1971
1972
1973
1974
1975
1976
1977
1978
1979
1980
1981
1982
1983
1984
1985
1986
1987
1988
1989
1990
1991
1992
1993
1994
1995
1996
1997
1998
1999
2000
2001
2002
2003
2004
2005
2006
2007
2008
2009
2010
2011
2012
2013
2014
2015
2016
2017
2018
2019
2020
2021
2022
2023
2024
2025
2026
2027
2028
2029
2030
2031
2032
2033
2034
2035
2036
2037
2038
2039
2040
2041
2042
2043
2044
2045
2046
2047
2048
2049
2050
NedPonUtoSriČetPetSub
23
24
25
26
27
28
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
1
2
3
4
5
00:00
01:00
02:00
03:00
04:00
05:00
06:00
07:00
08:00
09:00
10:00
11:00
12:00
13:00
14:00
15:00
16:00
17:00
18:00
19:00
20:00
21:00
22:00
23:00