Što nam donosi GDPR?

GDPR (General Data Protection Regulation), odnosno Opća uredba o zaštiti podataka, jedan je od temeljnih propisa koji uređuju način na koji tvrtke i institucije prikupljaju, čuvaju i koriste osobne podatke građana Europske unije. Ako se pitate što je to zapravo GDPR i kakve veze ova Uredba ima s vama, u nastavku donosimo pregled najvažnijeg.
GDPR je stupio na snagu 25. svibnja 2018. godine u svim državama članicama Europske unije, a odnosi se na sve poslovne subjekte unutar, ali i izvan Europske unije koji obrađuju osobne podatke građana Europske unije. U Hrvatskoj nadzor nad provedbom Uredbe vrši Agencija za zaštitu osobnih podataka (AZOP).
Što GDPR znači za nas?
Osnivač World Wide Weba, Tim Berners-Lee, isticao je kako je osiguravanje korisničke kontrole nad osobnim podatcima jedan od ključnih izazova interneta. GDPR nama, kao građanima Europske unije, omogućava da zatražimo pristup osobnim podatcima koje neka tvrtka prikuplja, saznamo u koje se svrhe upotrebljavaju, damo privolu za obradu naših podataka ili zahtijevamo da se isti obrišu. Privola pritom mora biti jasna, razumljiva, pisana jednostavnim jezikom u kojoj klijent svjesno pristaje na prikupljanje i obradu svojih osobnih podataka za točno određenu svrhu – jednom prikupljene podatke nije moguće naknadno koristiti u posve drugu svrhu bez novog pristanka. Ukoliko privolu ne damo, organizacija to mora tumačiti kao naše “pravo na zaborav”, odnosno pravo da zatražimo brisanje svojih podataka. Zahvaljujući GDPR-u, korisnici mogu zatražiti uvid u to koje podatke o njima prikupljaju velike platforme poput Facebooka, Googlea, Applea ili Microsofta te u koju se svrhu koriste. GDPR-om se nalaže i da su tvrtke, ukoliko dođe do povrede ili curenja podataka, dužne to prijaviti nadležnom tijelu u roku od 72 sata.
Ove obveze imaju izravan utjecaj i na sam proces izrade web stranica – obrasci za prikupljanje podataka, kolačići i prijave na newsletter moraju već u fazi izrade biti osmišljeni tako da jasno traže privolu i omoguće njezino povlačenje, pa je poznavanje osnova GDPR-a danas dio posla svakog web dizajnera.
Pseudonimizacija i anonimni podaci
GDPR razlikuje anonimne podatke (iz kojih se ne može uspostaviti izravna veza s konkretnom osobom i koji stoga ne spadaju pod Uredbu) i pseudonimizirane podatke (kodirane tako da smanjuju mogućnost izravne identifikacije osobe, ali uz koje i dalje vrijede pravila GDPR-a). Tvrtke koje obrađuju veće količine osobnih podataka često imenuju i službenika za zaštitu podataka (DPO), osobu kojoj se korisnici mogu izravno obratiti s pitanjima o obradi svojih podataka.
Je li sve u kaznama?
U priči oko GDPR-a najčešće se ističu visoke kazne koje riskiraju prekršitelji Uredbe – one mogu doseći i do 20 milijuna eura ili 4% godišnjeg globalnog prihoda tvrtke, ovisno o tome što je viši iznos. Unatoč tome, mnoge tvrtke i dalje imaju otvorena pitanja oko praktične primjene pojedinih odredbi GDPR-a, osobito manji poslovni subjekti koji nemaju vlastiti pravni ili IT odjel.
Za razliku od trenutka uvođenja 2018. godine, danas je GDPR uhodan i integralan dio poslovanja svake tvrtke koja obrađuje osobne podatke građana EU. Ipak, i dalje vrijedi pravilo: nužno je razumjeti temeljna načela Uredbe, savjetovati se sa stručnjacima kada je to potrebno te redovito preispitivati vlastite poslovne procese u odnosu na zahtjeve GDPR-a.
