GDPR - ČLANAK 35 - PROCJENA UČINKA (DPIA)

Vaša DPIA usklađena
s metodom CNIL-a

GDPR nameže procjenu učinka na zaštitu podataka za svaku obradu koja može uzrokovati visok rizik za prava i slobode osoba. SYAGA DPIA-Express strukturira i dokumentira vašu DPIA prema metodologiji članka 35 i smjernicama EDPB-a, bez improvizacije i bez žargona.

35
Članak GDPR-a (DPIA)
9
Kriterija EDPB-a (WP248 rev.01)
3
Slučaja obveze (čl. 35.3)
4
Dijela metode (čl. 35.7 a-d)

Obveza

Utvrdite treba li vaša obrada podataka podlijegati DPIA-i, zatim je provedite po pravilima

Članak 35 GDPR-a nameže DPIA

Svaka obrada koja može uzrokovati visok rizik za prava i slobode fizičkih osoba mora biti predmet procjene učinka na zaštitu podataka prije njezine provedbe (GDPR, čl. 35).

📋

Pravilo CNIL-a "2 od 9 kriterija"

EDPB (bivši G29, smjernice WP248 rev.01) definirao je 9 kriterija visokog rizika. Čim obrada ispuni najmanje dva od tih kriterija, DPIA u pravilu mora biti provedena: jedan loše prepoznat element i dosje je nepotpun.

🔍

Popisi francuskog tijela CNIL koje treba usporediti članak po članak

CNIL objavljuje popise obrada za koje je DPIA obvezna ili nije obvezna. Točno utvrditi gdje se nalazi vaša obrada zahtijeva pomno čitanje, a ne opći dojam.

Bez metode, rizik je dvostruk

Prebrzo provedena DPIA izlaže vas nepotpunosti pred nadzornim tijelom; ne provođenje DPIA-e kada je obvezna izlaže organizaciju kršenju članka 35. Metoda CNIL-a strukturira tu odluku i dokumentira je.

Metoda: DPIA-Express

Struktura propisana člankom 35.7 GDPR-a, primijenjena na vašu obradu, s obrazloženim zaključkom u svakom koraku

1
Utvrđivanje obveze

Podliježe li vaša obrada zaista DPIA-i?

Analiza prema 3 slučaja iz članka 35.3, mreži 9 kriterija EDPB-a (WP248 rev.01) i popisima CNIL-a obveznih ili neobveznih obrada. Obrazložen zaključak, bila DPIA naposljetku obvezna ili ne.

2
Čl. 35.7.a

Sustavni opis obrade

Svrhe, kategorije podataka i osoba na koje se odnose, primatelji, rokovi čuvanja: potpuno mapiranje koje zahtijeva članak 35.7.a, usklađeno s vašom evidencijom aktivnosti obrade (čl. 30).

3
Čl. 35.7.b

Nužnost i razmjernost

Provjera da je svaki prikupljeni podatak nužan za svrhu koja se ostvaruje, da je pravna osnova (čl. 6) utvrđena za svaku obradu, te da je poštovano načelo minimizacije (čl. 5.1.c).

4
Čl. 35.7.c

Procjena rizika za osobe

Za svaki prepoznati rizik: ozbiljnost, vjerojatnost, već primijenjene mjere, preostali rizik, prikazano u obliku tablice koju vaša uprava ili vaš DPO mogu izravno koristiti.

5
Čl. 35.7.d i 5.2

Mjere i dokumentiran zaključak

Predviđene tehničke i organizacijske mjere (čl. 32), obrazložen zaključak i dokumentirano opravdanje u okviru odgovornosti (accountability, čl. 5.2), spremno za korištenje u slučaju nadzora francuskog tijela CNIL.

Što dobivate

Strukturiran, izvoran dokument, iskren u pogledu onoga što tek treba potvrditi vaš pravnik ili DPO

📝

Strukturirani izvještaj DPIA

Potpun dokument koji prati članak 35.7 (a do d), s obrazloženim zaključkom.

  • Sustavni opis obrade
  • Analiza nužnosti i razmjernosti
  • Tablica rizika (ozbiljnost/vjerojatnost/mjere)
  • Dokumentiran zaključak i opravdanje (čl. 5.2)

Mreža za utvrđivanje obveze

Prethodna analiza koja odlučuje ulazi li vaša obrada u područje obveze.

  • 3 slučaja iz članka 35.3
  • 9 kriterija EDPB-a (WP248 rev.01)
  • Usporedba s popisima CNIL-a
  • Obrazložen i izvoran zaključak
📁

Usklađenost s evidencijom po čl. 30

DPIA se oslanja na istu osnovu kao i vaša evidencija aktivnosti obrade.

  • Svrhe i pravne osnove
  • Kategorije podataka i osoba
  • Primatelji i izvršitelji obrade
  • Rokovi čuvanja po kategoriji
🚩

Točke za potvrdu vašeg pravnika/DPO-a

Svaka nesigurna točka je izričito označena, nikad umjesto vas odlučena.

  • Kvalifikacija voditelja obrade / izvršitelja obrade
  • Pravne osnove po svrsi
  • Prepoznati prijenosi izvan EU
  • Imenovanje DPO-a (čl. 37), ako je primjenjivo
🔗

Izvori i sljedivost

Svaka pravna tvrdnja je izvorna, ne izrečena iz sjećanja.

  • Pročišćeni tekst GDPR-a (CELEX 32016R0679)
  • Stranice i popisi CNIL-a (DPIA, evidencija)
  • Smjernice EDPB-a (WP248 rev.01)
  • Provjerljivi URL-ovi navedeni u dokumentu
📄

Uredivi dokument

Isporučen u uredivom formatu, koji vaš DPO ili pravnik može ponovno koristiti.

  • Struktura usklađena s člankom 35.7
  • Ponovno upotrebljiv za vaše buduće obrade
  • Spreman za dopunu prije konačne potvrde
  • Nema nametnute krute forme

Korištene reference

Metoda koja se oslanja na tekstove i tijela, a ne na vlastita tumačenja

35

GDPR - Članak 35

Procjena učinka na zaštitu podataka. Pročišćeni tekst Uredbe (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Smjernice WP248 rev.01

9 kriterija visokog rizika EDPB-a (bivši G29), koje francusko tijelo CNIL koristi kao referentnu metodu za utvrđivanje obveze DPIA.

CNIL

Popisi i metoda CNIL-a (francusko tijelo)

Popisi obrada za koje je DPIA obvezna ili neobvezna, te metoda francuskog tijela CNIL za provedbu procjene učinka.

30

GDPR - Članak 30

Evidencija aktivnosti obrade: osnova usklađenosti (svrhe, podaci, rokovi) na kojoj se temelji svaka DPIA.

DPIA po mjeri, bez skrivene cijene

Opseg ovisi o broju obrada, njihovoj složenosti i o onome što je već dokumentirano kod vas. Ponuda se izrađuje nakon prvog razgovora.

Utvrđivanje obveze

Ne znate je li vaša obrada obuhvaćena

Na upit
ovisno o broju obrada za analizu
  • Mreža 9 kriterija EDPB-a
  • Usporedba s člankom 35.3
  • Provjera popisa CNIL-a
  • Obrazložen i izvoran zaključak
Zatražite ponudu

Višegodišnji program

Više rizičnih obrada za pokriti

Na upit
ovisno o broju obrada i ritmu ponovne provjere
  • Sve iz Potpune DPIA +
  • Zajednički metodološki okvir
  • Periodična ponovna provjera (čl. 35.11)
  • Održavana usklađenost s evidencijom (čl. 30)
Zatražite ponudu

DPIA nikada nije trajno zaključena

Članak 35.11 GDPR-a nameže ponovnu provjeru analize u slučaju značajne promjene obrade (novi izvršitelj obrade, promjena hostinga, proširenje opsega prikupljanja). Ponuda za ponovnu provjeru izrađuje se za svaki slučaj posebno.

Česta pitanja

Podliježe li moja obrada zaista obvezi DPIA-e?
To ovisi o tri metodički provjerena elementa: 3 slučaja iz članka 35.3 GDPR-a, mreži 9 kriterija EDPB-a (smjernice WP248 rev.01, koje koristi francusko tijelo CNIL: čim su ispunjena 2 od 9 kriterija, DPIA u pravilu mora biti provedena), te popisima CNIL-a obveznih ili neobveznih obrada. Isporučeni dokument rješava to pitanje i obrazlaže ga, točku po točku.
Što točno sadrži isporučeni dokument?
Dokument strukturiran prema članku 35.7 GDPR-a: sustavni opis obrade (a), analiza nužnosti i razmjernosti (b), procjena rizika za osobe na koje se odnosi (c), predviđene tehničke i organizacijske mjere (d), te obrazložen zaključak. Svaka pravna referenca je izvorna (pročišćeni tekst GDPR-a, CNIL, EDPB).
A ako moja obrada naposljetku ne podliježe obvezi DPIA-e?
Dokument se zadržava dobrovoljno i u dokumentacijske svrhe: predstavlja opravdanje vaše odluke da ne provodite formalnu DPIA-u, u okviru načela odgovornosti (accountability, čl. 5.2 GDPR-a), spreman za korištenje u slučaju nadzora francuskog tijela CNIL.
Zamjenjuje li ovaj dokument mišljenje mog odvjetnika ili DPO-a?
Ne. DPIA-Express je alat metodološke podrške koji strukturira i dokumentira analizu; ne predstavlja pravni savjet. Svaki isporučeni dokument izričito popisuje točke koje tek treba potvrditi vaš pravnik ili službenik za zaštitu podataka prije bilo kakve pravno mjerodavne upotrebe.
Tko u mojoj organizaciji mora provesti DPIA-u?
Voditelj obrade ostaje pravno odgovoran za DPIA-u; DPO, ako postoji, mora biti konzultiran (čl. 35.2 GDPR-a). DPIA-Express priprema materiju (opis, rizici, mjere) kako bi se ta konzultacija odvijala na već strukturiranom dosjeu, a ne na praznoj stranici.
Zašto angažirati SYAGA-u umjesto da to napravite u potpunosti interno?
SYAGA Consulting postoji od 2009. godine i primjenjuje istu metodu na vlastite obrade, uključujući vlastiti proizvod za reviziju Microsoft 365, čija analiza obveze DPIA-e prati potpuno istu strukturu. Ne isporučujemo generički predložak: svaki dokument izrađuje se obrada po obrada, članak po članak.

Regulatorno praćenje - službeni izvori

Ono što tekst zaista kaže, sažeto jednostavnim jezikom. Svaka točka zadržava poveznicu na službeni dokument.

📋

Što je zapravo DPIA?

DPIA je jednostavno posao procjene: gleda se koje rizike obrada podataka nosi za osobe, prije njezine provedbe. Francusko tijelo CNIL je definira kao "formalni proces koji omogućuje procjenu rizika povezanih s obradom osobnih podataka". Nije riječ o još jednoj administrativnoj formalnosti, već o alatu zdravog razuma koji GDPR čini obveznim u određenim slučajevima. Izvor: CNIL →

🎯

Tko je zaista obuhvaćen: pravilo "2 od 9 kriterija"

Ne treba biti veliko poduzeće da biste bili obuhvaćeni. CNIL smatra da je DPIA obvezna čim obrada ispuni najmanje dvije od ovih devet situacija: ocjenjivanje ili vrednovanje osoba, donošenje automatizirane odluke koja ima stvaran učinak na njih, njihovo sustavno praćenje, prikupljanje osjetljivih podataka (zdravlje, podrijetlo itd.), prikupljanje u velikoj mjeri, ukrštanje više baza podataka, ciljanje ranjivih osoba (zaposlenici, pacijenti, maloljetnici...), korištenje nove tehnologije, ili uskraćivanje prava ili usluge nekoj osobi. Izvor: CNIL →

Dva popisa CNIL-a koja često odgovaraju umjesto vas

Kako bi se izbjeglo nagađanje, francusko tijelo CNIL objavilo je dva službena popisa: popis od 14 vrsta obrada gdje je DPIA obvezna (podaci o zdravlju, HR profiliranje, nadzor zaposlenika, geolokacija u velikoj mjeri...), i popis od 12 vrsta gdje nije potrebna (plaće i upravljanje osobljem manjim od 250 zaposlenika bez profiliranja, upravljanje dobavljačima, karton pacijenta izoliranog zdravstvenog djelatnika...). Ti popisi ne pokrivaju sve slučajeve, ali već odgovaraju na mnoge uobičajene situacije. Izvor: popis CNIL-a obveznih obrada →

🧩

Što analiza zaista mora sadržavati

GDPR (članak 35) ne traži roman, već četiri precizna elementa: opisati obradu i njezin cilj, provjeriti je li zaista nužna i razmjerna, procijeniti rizike za osobe na koje se odnosi, zatim popisati predviđene mjere za smanjenje tih rizika. Na kraju jasan zaključak: je li obrada prihvatljiva, i pod kojim uvjetima. Izvor: GDPR, članak 35 →

👤

Uloga vašeg DPO-a (ako ga imate)

Ako je vaša organizacija imenovala službenika za zaštitu podataka, GDPR nameže obvezu zatražiti njegov savjet pri provedbi DPIA-e, te ga zadužiti za provjeru da je analiza zaista provedena. To je zaštitna mjera, a ne kvačica za označiti: DPO ostaje ispravan refleks prije potvrde zaključka. Izvor: GDPR, članci 35 i 39 →

A ako rizik ostane visok nakon analize?

Ako, unatoč predviđenim mjerama, obrada i dalje predstavlja visok rizik za osobe, GDPR nameže obvezu konzultacije francuskog tijela CNIL prije početka. Ono tada ima osam tjedana za davanje pisanog mišljenja (produljivo za šest tjedana ako je dosje složen). Umirujuće je znati: taj slučaj ostaje iznimka, a ne pravilo. Izvor: GDPR, članak 36 →

💰

Sankcije, bez dramatiziranja

Francusko tijelo CNIL podsjeća da kazne prema GDPR-u mogu dosegnuti do 10 milijuna eura ili 2% godišnjeg svjetskog prihoda, ovisno o tome koji je iznos veći. To je zakonska gornja granica, a ne fatalnost: dobro provedena DPIA upravo je ono što u slučaju nadzora omogućuje da se pokaže kako je pitanje shvaćeno ozbiljno. Izvor: CNIL →

📢

Europska novost koju treba pratiti

Europski odbor za zaštitu podataka (EDPB) proveo je javno savjetovanje, od 14. travnja do 9. lipnja 2026., o nacrtu jedinstvenog predloška DPIA-e namijenjenog usklađivanju praksi među europskim zemljama. Savjetovanje je sada zatvoreno; pratimo daljnji tijek ovog projekta kako bismo o njemu pravovremeno obavijestili naše klijente. Izvor: EDPB →

Tko je zaista obuhvaćen DPIA-om?

Prije nego što znate kako provesti DPIA-u, treba znati jeste li njome obuhvaćeni. Evo točnog opsega, onako kako ga definiraju GDPR i francusko tijelo CNIL, bez nepotrebnog zavlačenja.

⚖️

Jedini kriterij koji je bitan: rizik, a ne veličina

GDPR ne propisuje nikakav prag broja zaposlenika za obvezu provođenja DPIA-e. Njegov članak 35 nameže tu analizu "voditelju obrade", bez obzira na njegov oblik (udruga, obrtnik, MSP, jedinica lokalne samouprave, velika grupacija), čim obrada "može prouzročiti visok rizik za prava i slobode pojedinaca". Česta zamka koju treba izbjeći: prag od 250 zaposlenika doista postoji u GDPR-u, ali odnosi se na djelomično izuzeće od evidencije aktivnosti obrade (članak 30), a ne na DPIA-u. Poduzeće s 5 zaposlenika može biti obuhvaćeno; grupacija s 2000 zaposlenika možda neće biti: sve ovisi o obradi, nikada o veličini organizacije. Izvor: GDPR, članak 35 (koji navodi CNIL) →

🏢

Javni ili privatni sektor: nitko nije izuzet iz opsega

Članak 35 odnosi se na "voditelja obrade" u širem smislu: privatno poduzeće jednako kao i tijelo javne vlasti, jedinicu lokalne samouprave, udrugu ili zdravstvenu ustanovu. Tekst čak izričito predviđa slučaj "sustavnog praćenja javno dostupnog prostora u velikoj mjeri", što tipično obuhvaća općinu ili socijalnog stanodavca koji postavlja videonadzor na javnoj površini, a ne samo trgovačko društvo. Izvor: GDPR, članak 35, stavak 3 →

📊

Konkretan okidač: 2 od 9 kriterija

CNIL i bivša radna skupina iz članka 29 (danas EDPB) utvrdili su devet kriterija u svojim referentnim smjernicama (WP248). Čim ih obrada ispuni barem dva, DPIA postaje obvezna: ocjenjivanje ili vrednovanje osoba, automatsko donošenje odluka koje ih pogađaju, sustavno praćenje, obrada osjetljivih podataka, obrada velikih razmjera, povezivanje zbirki podataka, ciljanje ranjivih osoba (zaposlenici, pacijenti, maloljetnici), korištenje nove tehnologije ili uskraćivanje prava ili ugovora nekoj osobi. Izvor: CNIL, smjernice G29/EDPB (WP248) →

🏥

Konkretni primjeri obuhvaćenih profila

U praksi CNIL-ova doktrina te kriterije tipično povezuje s: liječničkom ordinacijom ili klinikom koja u velikoj mjeri obrađuje zdravstvene podatke, HR službom koja koristi alat za ocjenjivanje ili profiliranje zaposlenika, poduzećem opremljenim propusnicama i sustavnim videonadzorom prostora otvorenih za javnost, kreditnom ili naplatnom agencijom koja primjenjuje bodovanje (scoring), ili povezanim zdravstvenim uređajem koji prikuplja podatke o navikama. Izvor: CNIL, popis 14 obrada za koje je DPIA obvezna →

🟢

A ako nisam obuhvaćen, kako to znati?

CNIL je objavio i popis od 12 vrsta obrada za koje DPIA NIJE potrebna: primjerice obračun plaća i upravljanje osobljem organizacije s manje od 250 zaposlenika (izvan profiliranja), zdravstveni karton zdravstvenog djelatnika koji samostalno obavlja djelatnost, ili uobičajeno upravljanje dobavljačima. Umirujuće za mnoge mikropoduzetnike: imati zaposlenike ili klijente samo po sebi nije dovoljno da pokrene obvezu. Izvor: CNIL, popis 12 obrada bez DPIA-e →

Pitanja koja si direktor doista postavlja o DPIA-i

Bez pravnog žargona: jednostavni odgovori, svaki oslonjen na službeni tekst na kojem se temelji.

Moram li DPIA-u napraviti prije pokretanja projekta, ili je mogu napraviti kad projekt već krene?
Prije. GDPR je u tom pogledu jasan: analiza se mora provesti "prije obrade", odnosno prije nego što se počne s prikupljanjem ili korištenjem podataka, a ne nakon što je softver već implementiran kod korisnika. Ideja: uočiti probleme dok je još lako promijeniti rješenje, a ne nakon toga. Izvor: GDPR, uvodna izjava 90 →
Ako imam više sličnih obrada (više podružnica, više sličnih softvera), moram li svaki put raditi novu DPIA-u?
Ne. Europski tekst izričito predviđa da "jedna analiza" može obuhvatiti "skup sličnih postupaka obrade". U praksi službeni alat CNIL-a ide i dalje: omogućuje izradu predloška DPIA-e i njegovo umnožavanje za obrade iste naravi. Dakle, ne morate krenuti od nule za svaku podružnicu ili svaki alat koji funkcionira na isti način. Izvor: GDPR, uvodna izjava 90 →   Izvor: alat PIA, CNIL →
Moram li svoju DPIA-u poslati CNIL-u da mi da zeleno svjetlo?
Ne, u velikoj većini slučajeva. CNIL to sam nedvosmisleno kaže: "proveli ste analizu učinka, ali ne nalazite se ni u jednom od navedenih slučajeva, ne morate se savjetovati s CNIL-om." Slanje je obvezno samo ako, unatoč predviđenim mjerama, preostali rizik ostane visok (prethodno savjetovanje) ili ako to nalaže poseban nacionalni zakon. U ostalim slučajevima DPIA ostaje interni dokument koji čuvate i predočujete samo u slučaju nadzora. Izvor: CNIL →
Kad je DPIA jednom napravljena, vrijedi li zauvijek?
Ne. CNIL to pojašnjava: "potrebno je i redovito preispitivati DPIA-u kako bi se osiguralo da razina rizika ostane prihvatljiva tijekom cijelog trajanja obrade." Konkretno: ako promijenite alat, prikupljate nove podatke ili se broj osoba na koje se obrada odnosi znatno promijeni, to je pravi trenutak da ponovno pročitate svoju DPIA-u i provjerite vrijedi li zaključak i dalje. Izvor: CNIL →
Ako DPIA nije dobro provedena ili nedostaje, tko je odgovoran: ja (direktor), moj DPO ili moj informatički pružatelj usluga?
Vi, kao voditelj obrade. CNIL je izričit: voditelj obrade "obvezan je osigurati usklađenost svoje obrade s GDPR-om." DPO, ako postoji, konzultira se i provjerava je li DPIA doista provedena, ali ne preuzima odgovornost umjesto vas. Izvršitelj obrade (na primjer vaš informatički pružatelj usluga) sa svoje strane mora "pružiti pomoć i potrebne informacije" kada je provodite. Drugim riječima: tehnička delegacija postoji, no konačna odgovornost ostaje na direktoru. Izvor: CNIL →
Konkretno, koliko košta propust?
Do 10 milijuna eura, ili 2% godišnjeg svjetskog prometa ako je taj drugi iznos veći: to je zakonski gornji prag koji navodi i sam CNIL. U praksi se taj prag odnosi na najteže slučajeve; služi prije svega kao ozbiljan podsjetnik, a ne kao svakodnevna prijetnja. Dobro provedena DPIA upravo je ono što omogućuje da se, u slučaju nadzora, pokaže da je pitanje ozbiljno shvaćeno prije nego što je problem nastao. Izvor: CNIL →
Postoji li besplatan alat da to napravim sam, bez plaćanja agencije?
Da. CNIL objavljuje i održava besplatan softver otvorenog koda pod nazivom "PIA", dostupan u instalacijskoj verziji (Windows, Linux, Mac) i u web verziji, kako bi "olakšao provedbu i formalizaciju" analize. To je dobra polazna točka za upoznavanje s metodom. Naša uloga u SYAGA-i nije zamijeniti taj alat, već primijeniti istu metodu na vaš stvarni slučaj, obradu po obradu, s vanjskim pogledom koji uočava ono što se više ne vidi kad ste zadubljeni u vlastiti softver. Izvor: alat PIA, CNIL →

Kalendar DPIA-e, jasno i razumljivo

Datumi koji su doista bitni, sa izvorima, kako biste znali što je već danas obvezno, a što tek dolazi.

Već danas na snazi

GDPR se primjenjuje od 25. svibnja 2018., diljem Europe. Obveza provođenja DPIA-e (članak 35), oba popisa CNIL-a koji govore kad je ona obvezna, a kad nije, te europske smjernice koje objašnjavaju kako je provesti: sve je to na snazi, stabilno i ne ovisi ni o kakvoj budućoj reformi. To je temelj na koji se možete osloniti već sada.

🕑

U razvoju, još nije konačno

Europski odbor za zaštitu podataka (EDPB) radi na jedinstvenom predlošku DPIA-e kako bi uskladio prakse među europskim zemljama. Javno savjetovanje o tom projektu završilo je 9. lipnja 2026.; još nije objavljen nikakav datum objave konačnog predloška. Ništa ne obvezuje na čekanje: CNIL-ova metoda u međuvremenu ostaje valjana.

2016
27. travnja 2016., zatim 4. svibnja 2016.

GDPR je usvojen, a zatim objavljen u Službenom listu EU-a

Europski parlament i Vijeće usvajaju Uredbu 2016/679 27. travnja 2016. Objavljena je u Službenom listu Europske unije (SL L119) 4. svibnja 2016., a zatim stupa na snagu dvadeset dana kasnije, 24. svibnja 2016., iako se još ne primjenjuje. Izvor: EUR-Lex, službena referenca uredbe →

2018
25. svibnja 2018. - ključni datum

GDPR postaje primjenjiv: DPIA postaje stvarna obveza

Dvije godine nakon usvajanja, uredba se konačno primjenjuje diljem Europe (članak 99.2). Toga dana obveza provođenja DPIA-e iz članka 35 postaje izvršiva, a Europski odbor za zaštitu podataka (EDPB) po prvi je put uspostavljen, preuzimajući smjernice o DPIA-i koje su već sastavljene (WP248 rev.01). Izvor: EUR-Lex, stranica uredbe (članak 99) → Izvor: EDPB, preuzete smjernice →

2018
11. listopada 2018.

CNIL objavljuje svoj popis 14 obrada za koje je DPIA obvezna

Nekoliko mjeseci nakon što je GDPR postao primjenjiv, CNIL donosi odluku br. 2018-327: konkretan popis od 14 vrsta obrada (zdravstveni podaci, HR profiliranje, nadzor zaposlenika...) za koje se DPIA mora sustavno provoditi. Kraj nagađanju od slučaja do slučaja. Izvor: CNIL →

2019
12. rujna 2019.

CNIL objavljuje obrnuti popis: kad DPIA nije potrebna

Godinu dana kasnije CNIL nadopunjuje svoju doktrinu odlukom br. 2019-118: popisom obrada za koje DPIA NIJE potrebna (plaće za manje od 250 zaposlenika izvan profiliranja, upravljanje dobavljačima, zdravstveni karton djelatnika koji samostalno obavlja djelatnost...). Oba CNIL-ova popisa, zajedno, već odgovaraju na mnoge uobičajene situacije bez potrebe da sami donosite odluku. Izvor: CNIL →

2026
14. travnja - 9. lipnja 2026. (zatvoreno)

EDPB provodi savjetovanje o jedinstvenom europskom predlošku DPIA-e

EDPB je pokrenuo javno savjetovanje o nacrtu zajedničkog predloška DPIA-e, namijenjenog usklađivanju praksi među europskim zemljama (danas svako nacionalno tijelo ima donekle vlastitu shemu). Savjetovanje je zatvoreno od 9. lipnja 2026.; to još nije primjenjiv tekst, samo nacrt koji se razmatra. Izvor: EDPB →

?
Uskoro - nije utvrđen nikakav datum

Dovršetak EDPB-ova predloška, bez poznatog roka

EDPB sam navodi da će predložak "biti dovršen, uz odgovarajuće izmjene", nakon čega će nacionalna tijela pokrenuti postupke za njegovo usvajanje kao jedinstvenog predloška, ili kao "meta-modela" usklađenog s već postojećim predlošcima (uključujući CNIL-ov). Do danas nije objavljen nikakav datum: pratimo ovaj dosje kako bismo svoje klijente obavijestili čim postoji nešto konkretno, bez ikakvog pretpostavljanja. Izvor: EDPB →

Kazne prema GDPR-u, jasno i razumljivo

Tko izriče kazne, u kojem iznosu i na temelju kojih kriterija. Bez dramatiziranja: velika većina predmeta nema nikakve veze s iznosima koji dospijevaju u naslove.

Tko odlučuje u Francuskoj: ograničeno vijeće CNIL-a

Kazne izriče specijalizirano tijelo unutar CNIL-a, odvojeno od kolegija koji svakodnevno nadzire i savjetuje. Ono raspolaže s više stupnjevanih instrumenata, ne samo novčanom kaznom: opomena, upozorenje, formalna obavijest (s ili bez financijske prisile), nalog, privremeno ili trajno ograničenje obrade. Novčana kazna samo je posljednja stepenica ljestvice. Izvor: CNIL, izrečene kazne →

💰

Dva zakonska gornja praga, a ne jedinstven iznos

GDPR (članak 83) utvrđuje dva gornja praga, pri čemu se primjenjuje viši od njih: do 10 milijuna eura ili 2% svjetskog prometa iz prethodne poslovne godine za povrede organizacijskih obveza (sigurnost, evidencija, DPO, procjena učinka...); do 20 milijuna eura ili 4% za povrede temeljnih načela (pravna osnova, privola, prava osoba, prijenosi izvan EU-a). To su gornji pragovi, a ne automatski iznosi. Izvor: GDPR, članak 83 →

Kako se iznos zapravo utvrđuje

Članak 83.2 nalaže tijelu da uzme u obzir: težinu i trajanje povrede, namjeru ili običnu nepažnju, mjere koje su već poduzete radi ublažavanja štete, stupanj odgovornosti, prethodne povrede, suradnju s tijelom te osjetljivost dotičnih podataka. Konkretno: organizacija koja je dokumentirala svoj postupak (evidencija, DPIA, sigurnosne mjere) i surađuje procjenjuje se drugačije od one koja nije poduzela ništa. Izvor: GDPR, članak 83.2 →

👀

Stvaran slučaj u kojem je izostanak DPIA-e bio presudan: Discord

10. studenoga 2022. ograničeno vijeće CNIL-a izreklo je novčanu kaznu od 800.000 eura tvrtki Discord. Među utvrđenim povredama: predugo razdoblje čuvanja podataka, nedostatak sigurnosti te, u vezi s člankom 35 GDPR-a, izostanak procjene učinka iako je obrada, velikih razmjera i s utjecajem na maloljetnike, takvu procjenu zahtijevala. To je najizravniji primjer veze između "nema dokumentirane DPIA-e" i izrečene kazne. Izvor: odluka SAN-2022-020, Légifrance →

🌐

Visoki iznosi postoje, ali ostaju rijetki

Tvrtka Criteo kažnjena je iznosom od 40 milijuna eura 15. lipnja 2023., jer nije uspjela dokazati valjanu privolu za postavljanje oglasnih kolačića. Tvrtka Clearview AI kažnjena je iznosom od 20 milijuna eura 17. listopada 2022., zbog masovnog prikupljanja fotografija bez pravne osnove. Ti se iznosi odnose na međunarodne obrade vrlo velikih razmjera, a ne na slučaj MSP-a koji dokumentira svoj postupak. Izvor: odluka SAN-2023-009, Légifrance →

📊

Stvarnost većine CNIL-ovih predmeta

Na istoj službenoj CNIL-ovoj stranici s popisom odluka, znatan dio objavljenih kazna izražen je u tisućama eura, a ne u milijunima: oglašivačka agencija kažnjena s 3.000 eura, dva liječnika s 3.000 i 6.000 eura, služba za dostavu hrane s 20.000 eura. Kazna je razmjerna veličini i težini povrede, a ne jedinstvena za sve. Izvor: CNIL, izrečene kazne →

Što treba zapamtiti

Dobro provedena DPIA ne čini organizaciju nedodirljivom: ona predstavlja dokaz, u slučaju nadzora, da je pitanje ozbiljno shvaćeno. To je upravo ono što članak 83.2 GDPR-a traži da se uzme u obzir pri određivanju, ili neodređivanju, novčane kazne.

Vaše nadzorno tijelo, prema vašoj zemlji

U Europi svaka zemlja ima svoja tijela. Ovdje se, za 30 zemalja Europskoga gospodarskog prostora, navode tijelo za zaštitu podataka (vaš sugovornik za GDPR) i nacionalno tijelo za kibersigurnost. Svaki naziv vodi na službenu stranicu.

ZemljaZaštita podatakaKibersigurnost
NjemačkaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BugarskaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiparOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HrvatskaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanjolskaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancuskaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrčkaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MađarskaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenštajnDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorveškaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (za potvrditi)
NizozemskaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoljskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunjskaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)za potvrditi
SlovačkaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedskaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeškaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibersigurnost: 28/30. Oznaka "za potvrditi" znači da službeni izvor do danas nije stabiliziran.

Spremni dokumentirati svoju DPIA-u?

Opišite nam svoju obradu, javit ćemo vam se s personaliziranom ponudom.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu Pregledajte metodu CNIL-a