U eri digitalnog poslovanja i svakodnevne online komunikacije, lični podaci predstavljaju jednu od najvrijednijih informacija. Od klikova na web stranicama do online narudžbi, svaka interakcija stvara trag koji otkriva navike, interese i ponašanje korisnika. Evropska unija je prepoznala ovu ranjivost i 25. maja 2018. godine usvojila Opću uredbu o zaštiti podataka (GDPR), jedan od najstrožih zakonskih okvira za zaštitu privatnosti.
- GDPR i pravni okvir u Bosni i Hercegovini
- Odnos domaćeg zakonodavstva i GDPR-a
- Ključne razlike između starog i novog zakona
- Osnovna načela GDPR-a koja morate razumjeti
- Ključne obaveze prema novom zakonu
- Ko mora biti usklađen s GDPR-om i novim zakonom u BiH?
- Prava pojedinaca prema GDPR-u
- Praktična implementacija GDPR-a u bh. organizacijama
- 1. Inventar podataka
- 2. Pravni osnov za obradu
- 3. Sigurnost podataka
- 4. Upravljanje incidentima
- 5. Odnosi s podizvođačima
- Često postavljena pitanja
Za Bosnu i Hercegovinu, usklađivanje s GDPR-om nije samo formalnost u procesu evropskih integracija, već i ključna mjera za zaštitu prava građana i povećanje povjerenja u digitalne servise.
U ovom detaljnom vodiču objasnit ćemo sve što trebate znati o GDPR-u u kontekstu Bosne i Hercegovine: ko treba biti usklađen, koje su posljedice nepoštivanja, kako praktično implementirati zahtjeve GDPR-a, te kako zaštita podataka može postati vaša konkurentska prednost u poslovanju.
GDPR i pravni okvir u Bosni i Hercegovini
Odnos domaćeg zakonodavstva i GDPR-a
Bosna i Hercegovina ima Zakon o zaštiti ličnih podataka koji je usvojen 2006. godine, a koji je već tada bio usklađen s prethodnom EU Direktivom o zaštiti podataka (95/46/EC). Međutim, s dolaskom GDPR-a, pojavila se potreba za dodatnim usklađivanjem.
Novi Zakon o zaštiti ličnih podataka, objavljen u “Službenom glasniku BiH” broj 12/25 dana 28. februara 2025. godine, stupio je na snagu osmog dana nakon objave. Međutim, njegova puna primjena počinje u oktobru 2025. godine, nakon isteka roka od 210 dana (Vacatio legis).
Zakon je usklađen s GDPR-om i Direktivom (EU) 2016/680, što znači da uvodi nova prava za ispitanike, nove obaveze za kontrolore i obrađivače podataka, te značajno povećava kazne za nepoštivanje.
Agencija za zaštitu ličnih podataka BiH (AZLP) nadležna je institucija koja nadzire sprovođenje propisa o zaštiti ličnih podataka i djeluje kao nezavisno regulatorno tijelo.
Ključne razlike između starog i novog zakona
| Aspekt | Zakon o zaštiti ličnih podataka BiH (2006) | Zakon o zaštiti ličnih podataka BiH (2025) | GDPR |
| Kazne | Niže novčane kazne (do 50.000 KM) | Do 20 miliona KM / 4% prometa | Visoke kazne (do 20 miliona EUR ili 4% globalnog prometa) |
| Prijava incidenata | Nije striktno regulisano | Obavezna prijava u roku od 72 sata | Obavezna prijava u roku od 72 sata |
| Pravo na zaborav | Nije definisano | Jasno definisano | Jasno definisano |
| Procjena uticaja (DPIA) | Ne postoji | Obavezna za visokorizične obrade | Obavezna za visokorizične obrade |
| Službenik za zaštitu podataka | Neobavezno | Obavezno za javne institucije | Obavezno |
| Rok za usklađivanje | Ne postoji | Dvije godine od stupanja na snagu | Primjenjuje se od 2018. godine |
Uprkos razlikama, bh. organizacije koje planiraju dugoročno poslovanje i rast trebaju težiti usklađenosti s GDPR-om i prije roka za usklađivanje po novom zakonu, ne samo zbog potencijalnog poslovanja s EU, već i zbog sve veće svijesti građana o njihovim pravima na privatnost.
Osnovna načela GDPR-a koja morate razumjeti
GDPR se temelji na sedam ključnih principa koji moraju biti ugrađeni u svaku aktivnost obrade ličnih podataka:
- Zakonitost, pravičnost i transparentnost – obrada mora biti zakonita, fer i transparentna prema ispitaniku
- Ograničenje svrhe – podaci se smiju prikupljati samo za specifične, eksplicitne i legitimne svrhe
- Minimizacija podataka – prikupljaju se samo podaci koji su neophodni za određenu svrhu
- Tačnost – podaci moraju biti tačni i ažurirani
- Ograničenje pohrane – podaci se čuvaju samo onoliko dugo koliko je potrebno
- Integritet i povjerljivost – obrada mora osigurati odgovarajuću sigurnost podataka
- Odgovornost – organizacija mora moći dokazati usklađenost sa svim navedenim principima
Za bh. organizacije, ovi principi predstavljaju osnovu za izgradnju sistema zaštite podataka koji će biti usklađen s najboljim međunarodnim praksama.
Ključne obaveze prema novom zakonu
Prema članu 116. i 120. Zakona, svi kontrolori i obrađivači podataka moraju:
- Imenovati službenika za zaštitu ličnih podataka (DPO)
- Izraditi i objaviti pravila privatnosti u skladu s novim standardima
- Uspostaviti evidencije aktivnosti obrade podataka
- Ažurirati pravne osnove obrade (npr. saglasnost, pravna obaveza, javni interes)
- Uskladiti interne akte i politike s novim zakonom
Ko mora biti usklađen s GDPR-om i novim zakonom u BiH?
Novi zakon se odnosi na sve:
- Javne organe (općine, ministarstva, agencije)
- Privatne kompanije (bez obzira na veličinu)
- Fizičke osobe koje vrše obradu podataka u poslovne svrhe
- Firme koje pružaju usluge ili robe građanima EU
- Subjekte koji prate ponašanje građana EU online
Primjer iz prakse:
Jedna bh. marketinška agencija koja vodi kampanje za klijente iz Njemačke bila je primorana uvesti alate za pseudonimizaciju podataka i dobiti eksplicitnu saglasnost korisnika iz EU za svaki cookie. Neusklađenost je mogla rezultirati kaznom od više stotina hiljada eura.
Prava pojedinaca prema GDPR-u
GDPR značajno osnažuje prava pojedinaca u vezi s njihovim ličnim podacima. Evo koja prava moraju poštovati bh. organizacije koje podliježu GDPR-u i novom zakonu:
- Pravo na informisanje – pojedinci imaju pravo znati kako se njihovi podaci prikupljaju i obrađuju
- Pravo pristupa – pojedinci mogu zatražiti kopiju svih podataka koje organizacija ima o njima
- Pravo na ispravku – pojedinci mogu zatražiti ispravku netačnih podataka
- Pravo na brisanje (“pravo na zaborav”) – pojedinci mogu zatražiti brisanje svojih podataka pod određenim uslovima
- Pravo na ograničenje obrade – pojedinci mogu zatražiti privremeno ili trajno ograničenje obrade
- Pravo na prenosivost podataka – pojedinci mogu zatražiti prijenos svojih podataka drugom pružaocu usluga
- Pravo na prigovor – pojedinci mogu prigovoriti obradi njihovih podataka u određenim okolnostima
- Prava vezana za automatsko odlučivanje i profiliranje – pojedinci imaju pravo ne biti podvrgnuti odlukama koje se temelje isključivo na automatiziranoj obradi
Kako implementirati ova prava u praksi?
Praktični korak: Razvijte standardizovani proces za postupanje sa zahtjevima ispitanika. Imenujte odgovornu osobu, kreirajte predloške odgovora i definirajte rokove (GDPR zahtijeva odgovor unutar mjesec dana).
Primjer iz prakse: Nakon što je jedna bh. banka dobila zahtjev klijenta za brisanje svih njegovih podataka, suočila se s izazovom jer su određeni podaci morali biti zadržani zbog zakonskih obaveza (sprečavanje pranja novca). Banka je uspješno riješila situaciju tako što je detaljno objasnila klijentu koje podatke može obrisati, a koje mora zadržati zbog zakonskih obaveza, navodeći konkretne zakonske odredbe.
Praktična implementacija GDPR-a u bh. organizacijama
1. Inventar podataka
Prvi korak ka usklađenosti s GDPR-om je sveobuhvatan popis svih ličnih podataka koje organizacija obrađuje:
- Koje lične podatke prikupljate?
- Gdje su pohranjeni?
- Ko im ima pristup?
- Koliko dugo ih čuvate?
- S kim ih dijelite?
Alat za implementaciju: Kreirajte “Registar aktivnosti obrade” – dokument koji bilježi sve aktivnosti obrade podataka u vašoj organizaciji. Ovaj registar je obavezan za mnoge organizacije prema članu 30. GDPR-a.
2. Pravni osnov za obradu
Svaka obrada ličnih podataka mora imati valjan pravni osnov. GDPR prepoznaje šest pravnih osnova:
- Saglasnost– pojedinac je dao jasnu saglasnost
- Ugovor – obrada je neophodna za izvršenje ugovora
- Zakonska obaveza – obrada je neophodna za ispunjenje zakonske obaveze
- Vitalni interesi – obrada je neophodna za zaštitu ključnih interesa pojedinca
- Javni interes – obrada je neophodna za zadatak od javnog interesa
- Legitimni interes – obrada je neophodna za legitimne interese voditelja obrade
Savjet za bh. organizacije: Ne oslanjajte se isključivo na saglasnost. Identificirajte najprikladniji pravni osnov za svaku aktivnost obrade. Za mnoge poslovne operacije, “izvršenje ugovora” ili “legitimni interes” mogu biti prikladniji od saglasnosti.
3. Sigurnost podataka
GDPR zahtijeva implementaciju “odgovarajućih tehničkih i organizacijskih mjera” za zaštitu ličnih podataka. Ovo uključuje:
- Pseudonimizaciju i enkripciju podataka
- Kontinuirano osiguravanje povjerljivosti, integriteta i dostupnosti sistema
- Sposobnost brzog oporavka u slučaju fizičkog ili tehničkog incidenta
- Redovno testiranje i procjenu sigurnosnih mjera
Primjer implementacije: Jedna bh. IT kompanija implementirala je sljedeće mjere:
| Mjera | Implementacija |
| Enkripcija | SSL za web stranice, enkripcija osjetljivih podataka u bazi |
| Kontrola pristupa | Dvofaktorska autentifikacija, least-privilege pristup |
| Backup | Dnevni backupi, mjesečno testiranje oporavka |
| Zaštita od malware-a | Antivirusna zaštita, filtriranje e-mailova, edukacija zaposlenika |
| Fizička sigurnost | Kontrola pristupa prostorijama, video nadzor |
4. Upravljanje incidentima
GDPR zahtijeva prijavu povreda sigurnosti podataka nadležnom tijelu (u BiH to je AZLP) unutar 72 sata, ako je vjerovatno da će povreda rezultirati rizikom za prava pojedinaca.
Praktični koraci:
- Uspostavite protokol za detekciju, prijavljivanje i istraživanje incidenata
- Pripremite predložak za prijavu incidenata AZLP-u
- Trenirajte zaposlene da prepoznaju i prijave potencijalne incidente
- Dokumentirajte sve incidente, čak i one koji ne zahtijevaju prijavu
5. Odnosi s podizvođačima
Kada angažujete treće strane koje obrađuju lične podatke u vaše ime (npr. cloud servisi, marketing agencije, pružaoci IT usluga), morate osigurati da i oni poštuju GDPR.
Ključna implementacija: Ažurirajte ugovore s podizvođačima tako da uključuju specifične GDPR odredbe o zaštiti podataka, pravima i odgovornostima obje strane.
Često postavljena pitanja
Lični podatak je svaka informacija koja se odnosi na identifikovanu ili identifikovanu fizičku osobu — poput imena, adrese, JMBG-a, e-maila, IP adrese, fotografije, i dr.
Zakon (kao i GDPR) prepoznaje sljedeće osnove:
– Saglasnost osobe
– Ispunjavanje ugovora
– Pravni zahtjevi (zakonska obaveza)
– Zaštita vitalnih interesa
– Javna ovlaštenja
– Legitimni interes voditelja obrade (uz balansiranje prava ispitanika)
To je pravni osnov gdje firma ima opravdan interes za obradu podataka (npr. sprečavanje prevara), ali mora dokazati da ne narušava prava i slobode pojedinca.
Prema GDPR-u i novom zakonu u BiH, ispitanici imaju pravo na:
– Pristup svojim podacima
– Ispravku netačnih podataka
– Brisanje („pravo na zaborav“)
– Ograničenje obrade
– Prijenos podataka
– Prigovor na obradu
– Ne biti predmet automatizovanog odlučivanja (profiliranje)
Odgovor mora biti dat u roku od 30 dana, uz mogućnost produženja za još 30 dana ako je zahtjev složen — ali korisnik mora biti obaviješten o kašnjenju.
Obavezno je ako:
– Ste javna institucija
– Obrađujete osjetljive podatke u velikom obimu
– Sistematski i kontinuirano pratite osobe (npr. behavior tracking)
Novi zakon BiH slijedi ovu istu obavezu prema članu 37.
ko dođe do povrede (npr. curenje baze), morate je:
– Prijaviti AZLP-u BiH u roku od 72 sata
– Obavijestiti pogođene korisnike ako postoji visok rizik po njihova prava
Želite li saznati više o specifičnim aspektima GDPR-a u kontekstu vašeg poslovanja? Nastavite pratiti našu seriju članaka o zaštiti podataka ili nas kontaktirajte za savjet.

