WEB STRANICA I ZAKON U HRVATSKOJ · 2. DIO SERIJALA
U prvom dijelu serijala napravili smo veliku mapu pravnih i tehničkih područja koja poslovna web stranica u Hrvatskoj treba provjeriti.
Sada ulazimo puno dublje u jedno od najčešće pogrešno shvaćenih područja: GDPR i obradu osobnih podataka putem web stranice.
GDPR nije samo politika privatnosti u footeru. Nije ni checkbox ispod kontaktne forme. Nije niti cookie banner koji se instalira pluginom i više nikada ne provjeri.
Pravo pitanje glasi: koje osobne podatke vaša web stranica stvarno prikuplja, zašto ih prikuplja, gdje ih šalje, koliko dugo ih čuva i tko im može pristupiti?
Kontaktna forma može poslati podatke u vaš e-mail, ali ih možda istodobno sprema i u WordPress bazu. Newsletter obrazac može podatke slati Mailchimpu, Brevu ili drugom servisu. reCAPTCHA, chat, booking, Google Maps, Analytics ili drugi vanjski alati mogu uključivati dodatne primatelje i obradu.
Zato kvalitetno postavljen GDPR sloj web stranice počinje inventarom stvarne obrade, a tek nakon toga nastaju politika privatnosti, informacije uz obrasce, ugovori s izvršiteljima obrade i tehničke postavke.
GDPR U JEDNOJ MINUTI
Što vlasnik web stranice zapravo mora znati?
Ako web stranica obrađuje podatke fizičkih osoba, potrebno je znati barem:
- koje podatke prikupljate
- u koju svrhu
- na kojoj pravnoj osnovi
- gdje se podaci spremaju
- koliko dugo ih čuvate
- tko ih prima
- koristite li vanjske izvršitelje obrade
- prenose li se podaci izvan EGP-a
- kako korisnik može ostvariti svoja prava
- kako podatke tehnički štitite
Ako na bilo koje od tih pitanja odgovor glasi „ne znam, web dizajner je to postavio”, postoji razlog za detaljniju provjeru.
Prvo inventar, zatim dokumentacija
Znate što web obrađuje, a politika privatnosti opisuje stvarno stanje.
Kopirana politika privatnosti
Dokument kaže jedno, a pluginovi i servisi na stranici rade nešto potpuno drugo.
OSNOVNI POJAM
Što je osobni podatak?
GDPR se ne odnosi samo na OIB, broj osobne iskaznice ili broj kreditne kartice.
Osobni podatak je informacija koja se odnosi na identificiranu fizičku osobu ili osobu koja se može identificirati.
Na poslovnom webu to mogu biti:
- ime i prezime
- e-mail adresa
- broj telefona
- adresa
- IP adresa u odgovarajućem kontekstu
- identifikatori korisničkog računa
- podaci o narudžbi
- poruka koju korisnik pošalje
- online identifikatori povezani s osobom
VIŠE NEGO ŠTO VIDITE NA EKRANU
Što web stranica može prikupljati i bez očitog obrasca?
Najlakše je primijetiti kontakt formu.
Ali obrada može postojati i kroz:
- server logove
- korisničke račune
- checkout
- newsletter
- chat sustave
- booking
- anti-spam rješenja
- Analytics
- marketinške platforme
- ugrađene videozapise
- karte
- payment providere
Zato GDPR audit počinje tehničkom inventurom, a ne pisanjem dokumenta.
TKO ODLUČUJE ZAŠTO SE PODACI KORISTE?
Vlasnik web stranice je često voditelj obrade
U pojednostavljenom poslovnom primjeru, subjekt koji odlučuje zašto i kako se osobni podaci koriste najčešće je voditelj obrade.
Ako vaš obrt odluči da kontaktna forma prikuplja ime, e-mail i opis projekta kako biste mogli odgovoriti potencijalnom klijentu, upravo vi definirate svrhu te obrade.
To što je formu tehnički izradio developer ne mijenja automatski tu ulogu.
PODACI ČESTO NAPUŠTAJU VAŠ SERVER
Tko je izvršitelj obrade?
Organizacija koja obrađuje osobne podatke u ime voditelja obrade može imati ulogu izvršitelja obrade.
Ovisno o konkretnoj usluzi, to mogu biti primjerice:
- hosting pružatelj
- newsletter platforma
- CRM
- cloud backup servis
- booking platforma
- forms servis
- određeni IT pružatelji
Uloge se ne određuju prema nazivu servisa, nego prema stvarnom odnosu i obradi.
NAJČEŠĆA GDPR ZABLUDA
Privola nije jedina pravna osnova za obradu
GDPR ne kaže: „Za svaki osobni podatak morate dobiti privolu.”
Privola je samo jedna od pravnih osnova iz članka 6.
Ovisno o situaciji obrada se može temeljiti, među ostalim, na:
- privoli
- izvršavanju ugovora ili radnjama prije ugovora
- pravnoj obvezi
- legitimnom interesu, kada su uvjeti ispunjeni
- drugim osnovama predviđenim GDPR-om
NAJČEŠĆA TOČKA PRIKUPLJANJA PODATAKA
GDPR i kontaktna forma
Zamislimo jednostavan obrazac:
- ime
- telefon
- poruka
Ako osoba sama traži ponudu ili odgovor vezan uz moguću poslovnu suradnju, obrada potrebna za odgovor na taj zahtjev ne mora nužno ovisiti o marketinškoj privoli.
Ali korisniku i dalje treba transparentno objasniti što se s njegovim podacima događa.
MINIMIZACIJA PODATAKA
Ne tražite petnaest podataka ako trebate tri
Jedno od osnovnih načela GDPR-a jest smanjenje količine podataka.
Ako vam za odgovor na pitanje trebaju ime, e-mail i poruka, postavlja se pitanje zašto istodobno obvezno tražite:
- datum rođenja
- adresu stanovanja
- OIB
- spol
- naziv poslodavca
Svako dodatno polje povećava količinu podataka za koju ste odgovorni.
ČLANAK 13. GDPR-a
Korisnika treba informirati kada prikupljate podatke
Kada se osobni podaci prikupljaju izravno od korisnika, informacije o obradi trebaju biti pružene u trenutku prikupljanja podataka.
To uključuje, ovisno o primjenjivosti:
- identitet voditelja obrade
- svrhu obrade
- pravnu osnovu
- primatelje ili kategorije primatelja
- rok pohrane ili kriterij njegova određivanja
- prava korisnika
- informacije o prijenosima izvan EGP-a kada su primjenjive
- pravo na pritužbu nadzornom tijelu
Zato forma ne bi trebala biti odvojena od informacija o privatnosti kao da je riječ o potpuno različitim stvarima.
CHECKBOX NIJE ČAROBNO RJEŠENJE
Mora li kontaktna forma imati GDPR checkbox?
Ne postoji pravilo prema kojem svaka kontaktna forma automatski mora imati obvezni checkbox: „Prihvaćam GDPR.”
Ako obrada nije utemeljena na privoli, checkbox kojim korisnika prisiljavate da „pristane na GDPR” može biti konceptualno pogrešan.
Puno je važnije da osoba prije slanja forme dobije jasne informacije o obradi.
Primjer:
Podatke iz obrasca koristimo radi odgovora na vaš upit. Više informacija o načinu obrade i vašim pravima nalazi se u našoj Politici privatnosti.
GDJE PODACI ZAPRAVO ZAVRŠE?
WordPress forma možda sprema podatke na više mjesta
Vlasnik često misli: „Forma samo pošalje e-mail.”
Međutim, određeni forms pluginovi mogu:
- spremiti prijavu u WordPress bazu
- poslati je e-mailom
- proslijediti CRM-u
- proslijediti newsletter platformi
- izraditi backup podataka
Zato se tijekom GDPR audita ne provjerava samo ono što korisnik vidi na frontendu.
Provjerava se i backend.
„ČUVAMO ZAUVIJEK” NIJE DOBAR DEFAULT
Koliko dugo treba čuvati podatke iz obrazaca?
GDPR zahtijeva da korisniku možete objasniti razdoblje pohrane ili kriterij prema kojem se ono određuje.
Ne postoji jedan univerzalni rok koji vrijedi za sve kontaktne forme i sve vrste podataka.
Treba razlikovati, primjerice:
- običan upit na koji je odgovoreno
- upit koji je postao ugovorni odnos
- računovodstvenu dokumentaciju
- newsletter pretplatu
- korisnički račun
Poanta nije izabrati slučajan broj mjeseci, nego definirati razuman kriterij prema svrsi i eventualnim drugim pravnim obvezama.
DOKAZIVOST
Zašto je double opt-in često dobar izbor?
Double opt-in znači da nakon unosa e-mail adrese korisnik dobije potvrdu i tek klikom potvrđuje prijavu.
To nije čarobna GDPR obveza za baš svaki newsletter, ali je vrlo koristan tehnički način:
- provjere pripada li e-mail korisniku
- smanjenja lažnih prijava
- bolje evidencije postupka prijave
- smanjenja spama u listi
POVLAČENJE MORA BITI JEDNOSTAVNO
Newsletter mora imati jednostavan način prestanka primanja
Ako korisnik više ne želi marketinške e-mailove, proces prestanka primanja ne bi trebao izgledati kao:
„Pošaljite ovjereni zahtjev poštom, navedite broj korisnika i pričekajte 30 dana.”
Uobičajeno praktično rješenje je jasna Odjava / Unsubscribe poveznica u svakoj marketinškoj poruci.
VAŠ WEB NIJE OTOK
Vanjski servisi mogu biti važniji od samog WordPressa
Moderna poslovna stranica može istodobno koristiti:
- hosting
- Google servise
- Meta platformu
- newsletter servis
- CRM
- Stripe ili drugi payment servis
- booking platformu
- Cloudflare
- backup platformu
Politika privatnosti zato treba opisivati stvarne kategorije primatelja i servise relevantne za konkretnu obradu.
ČLANAK 28. GDPR-a
Kada vanjski servis obrađuje podatke u vaše ime
GDPR uređuje odnos voditelja obrade i izvršitelja obrade.
Kada netko obrađuje osobne podatke u vaše ime, potrebno je provjeriti:
- koju ulogu pružatelj ima
- koje podatke obrađuje
- u koju svrhu
- kakve sigurnosne mjere nudi
- postoje li odgovarajući ugovorni uvjeti obrade
- koristi li podizvršitelje
Kod velikih SaaS pružatelja takav se dokument često naziva DPA – Data Processing Agreement.
GDJE SE PODACI FIZIČKI I PRAVNO NALAZE?
Prijenosi osobnih podataka izvan EGP-a
Ako se osobni podaci prenose u treću zemlju ili međunarodnoj organizaciji, primjenjuju se dodatna pravila GDPR-a.
Zato kod vanjskog servisa nije dovoljno provjeriti: „Ima li lijepo WordPress sučelje?”
Treba provjeriti:
- gdje se podaci obrađuju
- postoji li odluka o primjerenosti kada je relevantna
- koje se zaštitne mjere koriste
- što o prijenosu piše u politici privatnosti
ZAŠTITA OD SPAMA I PRIVATNOST
reCAPTCHA nije samo nevidljivi anti-spam gumb
Web dizajner često instalira anti-spam rješenje kako bi kontaktna forma prestala primati stotine bot poruka.
Tehnički problem je riješen.
Ali vanjski anti-spam servis također treba uvrstiti u inventar servisa i obrade koju stranica koristi.
Ako postoji mogućnost korištenja rješenja koje obrađuje manje podataka, i to je vrijedno razmotriti kroz načelo minimizacije i privacy by design pristup.
EMBED NIJE SAMO SLIKA
Google Maps, YouTube, chat i booking
Kada u stranicu ubacite vanjski embed, korisnikov preglednik može komunicirati s infrastrukturom vanjskog pružatelja.
To treba provjeriti posebno kod:
- Google Maps
- YouTube i Vimeo
- Facebook i Instagram embeda
- live chat servisa
- booking alata
- recenzijskih widgeta
Treći dio serijala posebno će obraditi situacije kada su takvi elementi povezani s kolačićima i prethodnom privolom.
GDPR NIJE SAMO ZA VLASNIKA
Korisnik ima prava nad svojim podacima
GDPR pojedincima daje više različitih prava, ovisno o konkretnoj obradi i uvjetima.
Među njima su:
NIJE DOVOLJNO NAPISATI PRAVA U POLITICI
Tvrtka mora moći stvarno obraditi zahtjev korisnika
AZOP naglašava da voditelj obrade treba imati jasan postupak za zaprimanje i rješavanje zahtjeva ispitanika.
U pravilu se na zahtjev mora odgovoriti bez nepotrebnog odgađanja, a najkasnije u roku od mjesec dana.
Kod složenijih zahtjeva rok se pod propisanim uvjetima može produljiti za još dva mjeseca, uz pravodobno informiranje ispitanika.
Zato footer: „Imate pravo zatražiti brisanje” ne znači puno ako nitko u tvrtki ne zna gdje se podaci korisnika nalaze.
„PRAVO NA ZABORAV” IMA UVJETE
Pravo na brisanje ne znači da svaki podatak morate odmah obrisati
Pravo na brisanje nije apsolutno.
Postoje situacije u kojima drugi pravni razlozi mogu zahtijevati ili opravdavati daljnju obradu određenih podataka.
Primjerice, poslovni subjekt ne može nužno izbrisati svaki podatak vezan uz račun samo zato što kupac napiše: „Izbrišite sve o meni.”
Zato se svaki zahtjev treba analizirati prema vrsti podataka, svrsi i pravnoj osnovi.
GDPR JE I TEHNIČKA TEMA
Podatke treba zaštititi odgovarajućim mjerama
GDPR-ov članak 32. zahtijeva odgovarajuću razinu sigurnosti prema riziku.
Na web stranici to može uključivati, ovisno o projektu:
- HTTPS
- sigurne administratorske račune
- 2FA
- redovita ažuriranja
- kontrolu pristupa
- backup
- logove
- ograničavanje nepotrebnog pristupa osobnim podacima
- sigurnost hostinga
AZOP među primjerima tehničkih mjera navodi i SSL/HTTPS, sigurnosne kopije, kontrolu pristupa i druge sigurnosne postupke.
JOŠ JEDNA ČESTA ZABLUDA
Treba li svaki mali obrt imati službenika za zaštitu podataka?
Ne.
Obveza imenovanja službenika za zaštitu podataka ovisi o kriterijima iz GDPR-a, a ne samo o činjenici da netko ima web stranicu.
Mala poslovna stranica s kontakt formom ne znači automatski obvezu imenovanja DPO-a.
Ali to ne oslobađa malog poduzetnika ostalih GDPR obveza koje se na njegovu obradu primjenjuju.
ŠTO NAJČEŠĆE POĐE KRIVO?
Deset GDPR pogrešaka na poslovnim web stranicama
BRZA GDPR PROVJERA
Znate li što se događa s podacima na vašoj stranici?
Odgovorite na dvanaest pitanja. Rezultat nije pravno mišljenje, nego tehnička orijentacija za daljnji pregled.
Koliko dobro poznajete obradu na svojoj stranici?
Odgovorite na pitanja.
Rezultat pokazuje koliko dobro poznajete tehnički GDPR sloj svoje web stranice.
Zatražite tehničku provjeru →ČESTA PITANJA
GDPR i web stranica – najčešća pitanja
Mora li kontaktna forma imati checkbox za privolu?
Ne postoji univerzalno pravilo da svaka kontaktna forma mora imati checkbox „prihvaćam GDPR”. Potrebno je prvo utvrditi svrhu i pravnu osnovu obrade te korisniku dati potrebne informacije.
Je li e-mail adresa osobni podatak?
Ako omogućuje identifikaciju fizičke osobe ili se može povezati s identificiranom osobom, može predstavljati osobni podatak.
Smijem li osobu koja pošalje upit automatski dodati na newsletter?
Poslovni upit i marketinška komunikacija nisu automatski ista svrha. Za elektronički izravni marketing potrebno je posebno provjeriti primjenjiva pravila o prethodnoj privoli.
Mora li newsletter imati odjavu?
Korisniku treba omogućiti jednostavan prestanak primanja promotivnih poruka. U praksi se najčešće koristi jasna unsubscribe poveznica u svakoj poruci.
Je li double opt-in obvezan?
Ne treba ga predstavljati kao univerzalnu zakonsku obvezu, ali može biti vrlo koristan način potvrđivanja prijave i održavanja kvalitetnije evidencije privole.
Mora li politika privatnosti navesti Mailchimp ili drugi newsletter servis?
Politika treba transparentno opisivati primatelje ili kategorije primatelja i stvarnu obradu podataka. Koliko detaljno treba navoditi konkretan servis ovisi o modelu obrade i ulozi tog pružatelja.
Koliko dugo mogu čuvati podatke kontaktne forme?
Ne postoji jedan univerzalni rok za svaki obrazac. Potrebno je definirati razdoblje ili kriterij pohrane prema svrsi i drugim primjenjivim obvezama.
Mora li se zahtjev za brisanje riješiti odmah?
Zahtjevi ispitanika obrađuju se bez nepotrebnog odgađanja, a u pravilu najkasnije u roku od mjesec dana. Pravo na brisanje također ima zakonske uvjete i iznimke.
Je li hosting izvršitelj obrade?
To ovisi o konkretnom odnosu i obradi. Kada pružatelj obrađuje osobne podatke u ime voditelja, treba analizirati primjenu članka 28. GDPR-a i odgovarajući ugovorni odnos.
Mora li mali obrt imati DPO?
Ne samo zato što ima web stranicu. Obveza imenovanja službenika za zaštitu podataka ovisi o kriterijima iz članka 37. GDPR-a.
Je li HTTPS dovoljan za GDPR?
Ne. HTTPS je važna sigurnosna mjera, ali GDPR sigurnost obrade obuhvaća širi skup tehničkih i organizacijskih mjera.
Tko je odgovoran ako developer instalira vanjski servis?
Tehnička implementacija developera ne znači automatski da je developer voditelj obrade. Uloge i odgovornosti treba odrediti prema stvarnoj obradi i ugovornom odnosu.
SLUŽBENI IZVORI · AŽURIRANO 2026.
Izvori korišteni za članak
ZAKLJUČAK
GDPR počinje tehničkom inventurom – ne tekstom u footeru
Najveća pogreška kod GDPR-a na web stranicama jest krenuti obrnutim redoslijedom.
Vlasnik prvo preuzme generičku politiku privatnosti, zatim instalira cookie plugin, a tek onda – ponekad nikada – pokušava utvrditi što stranica zapravo radi.
Ispravniji proces ide obrnuto.
Kontaktna forma, newsletter, Analytics, booking ili chat nisu sami po sebi „GDPR problem”.
Problem nastaje kada vlasnik ne zna što ti sustavi rade ili dokumentacija ne odgovara stvarnoj obradi.
U sljedećem dijelu serijala idemo još konkretnije:
Cookie banner 2026. – što je legalno, što nije i zašto gumb „Prihvaćam” često nije dovoljan.
Znate li gdje podaci iz vaše kontaktne forme zapravo završavaju?
Možemo tehnički pregledati obrasce, WordPress bazu, newsletter integracije, vanjske servise i druge elemente stranice kako biste imali jasnu sliku onoga što web stvarno radi.