GDPR nameže procjenu učinka na zaštitu podataka za svaku obradu koja može uzrokovati visok rizik za prava i slobode osoba. SYAGA DPIA-Express strukturira i dokumentira vašu DPIA prema metodologiji članka 35 i smjernicama EDPB-a, bez improvizacije i bez žargona.
Utvrdite treba li vaša obrada podataka podlijegati DPIA-i, zatim je provedite po pravilima
Svaka obrada koja može uzrokovati visok rizik za prava i slobode fizičkih osoba mora biti predmet procjene učinka na zaštitu podataka prije njezine provedbe (GDPR, čl. 35).
EDPB (bivši G29, smjernice WP248 rev.01) definirao je 9 kriterija visokog rizika. Čim obrada ispuni najmanje dva od tih kriterija, DPIA u pravilu mora biti provedena: jedan loše prepoznat element i dosje je nepotpun.
CNIL objavljuje popise obrada za koje je DPIA obvezna ili nije obvezna. Točno utvrditi gdje se nalazi vaša obrada zahtijeva pomno čitanje, a ne opći dojam.
Prebrzo provedena DPIA izlaže vas nepotpunosti pred nadzornim tijelom; ne provođenje DPIA-e kada je obvezna izlaže organizaciju kršenju članka 35. Metoda CNIL-a strukturira tu odluku i dokumentira je.
Struktura propisana člankom 35.7 GDPR-a, primijenjena na vašu obradu, s obrazloženim zaključkom u svakom koraku
Analiza prema 3 slučaja iz članka 35.3, mreži 9 kriterija EDPB-a (WP248 rev.01) i popisima CNIL-a obveznih ili neobveznih obrada. Obrazložen zaključak, bila DPIA naposljetku obvezna ili ne.
Svrhe, kategorije podataka i osoba na koje se odnose, primatelji, rokovi čuvanja: potpuno mapiranje koje zahtijeva članak 35.7.a, usklađeno s vašom evidencijom aktivnosti obrade (čl. 30).
Provjera da je svaki prikupljeni podatak nužan za svrhu koja se ostvaruje, da je pravna osnova (čl. 6) utvrđena za svaku obradu, te da je poštovano načelo minimizacije (čl. 5.1.c).
Za svaki prepoznati rizik: ozbiljnost, vjerojatnost, već primijenjene mjere, preostali rizik, prikazano u obliku tablice koju vaša uprava ili vaš DPO mogu izravno koristiti.
Predviđene tehničke i organizacijske mjere (čl. 32), obrazložen zaključak i dokumentirano opravdanje u okviru odgovornosti (accountability, čl. 5.2), spremno za korištenje u slučaju nadzora francuskog tijela CNIL.
Strukturiran, izvoran dokument, iskren u pogledu onoga što tek treba potvrditi vaš pravnik ili DPO
Potpun dokument koji prati članak 35.7 (a do d), s obrazloženim zaključkom.
Prethodna analiza koja odlučuje ulazi li vaša obrada u područje obveze.
DPIA se oslanja na istu osnovu kao i vaša evidencija aktivnosti obrade.
Svaka nesigurna točka je izričito označena, nikad umjesto vas odlučena.
Svaka pravna tvrdnja je izvorna, ne izrečena iz sjećanja.
Isporučen u uredivom formatu, koji vaš DPO ili pravnik može ponovno koristiti.
Metoda koja se oslanja na tekstove i tijela, a ne na vlastita tumačenja
Procjena učinka na zaštitu podataka. Pročišćeni tekst Uredbe (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).
9 kriterija visokog rizika EDPB-a (bivši G29), koje francusko tijelo CNIL koristi kao referentnu metodu za utvrđivanje obveze DPIA.
Popisi obrada za koje je DPIA obvezna ili neobvezna, te metoda francuskog tijela CNIL za provedbu procjene učinka.
Evidencija aktivnosti obrade: osnova usklađenosti (svrhe, podaci, rokovi) na kojoj se temelji svaka DPIA.
Opseg ovisi o broju obrada, njihovoj složenosti i o onome što je već dokumentirano kod vas. Ponuda se izrađuje nakon prvog razgovora.
Ne znate je li vaša obrada obuhvaćena
Obrada prepoznata kao visokorizična
Više rizičnih obrada za pokriti
DPIA nikada nije trajno zaključena
Članak 35.11 GDPR-a nameže ponovnu provjeru analize u slučaju značajne promjene obrade (novi izvršitelj obrade, promjena hostinga, proširenje opsega prikupljanja). Ponuda za ponovnu provjeru izrađuje se za svaki slučaj posebno.
Ono što tekst zaista kaže, sažeto jednostavnim jezikom. Svaka točka zadržava poveznicu na službeni dokument.
DPIA je jednostavno posao procjene: gleda se koje rizike obrada podataka nosi za osobe, prije njezine provedbe. Francusko tijelo CNIL je definira kao "formalni proces koji omogućuje procjenu rizika povezanih s obradom osobnih podataka". Nije riječ o još jednoj administrativnoj formalnosti, već o alatu zdravog razuma koji GDPR čini obveznim u određenim slučajevima. Izvor: CNIL →
Ne treba biti veliko poduzeće da biste bili obuhvaćeni. CNIL smatra da je DPIA obvezna čim obrada ispuni najmanje dvije od ovih devet situacija: ocjenjivanje ili vrednovanje osoba, donošenje automatizirane odluke koja ima stvaran učinak na njih, njihovo sustavno praćenje, prikupljanje osjetljivih podataka (zdravlje, podrijetlo itd.), prikupljanje u velikoj mjeri, ukrštanje više baza podataka, ciljanje ranjivih osoba (zaposlenici, pacijenti, maloljetnici...), korištenje nove tehnologije, ili uskraćivanje prava ili usluge nekoj osobi. Izvor: CNIL →
Kako bi se izbjeglo nagađanje, francusko tijelo CNIL objavilo je dva službena popisa: popis od 14 vrsta obrada gdje je DPIA obvezna (podaci o zdravlju, HR profiliranje, nadzor zaposlenika, geolokacija u velikoj mjeri...), i popis od 12 vrsta gdje nije potrebna (plaće i upravljanje osobljem manjim od 250 zaposlenika bez profiliranja, upravljanje dobavljačima, karton pacijenta izoliranog zdravstvenog djelatnika...). Ti popisi ne pokrivaju sve slučajeve, ali već odgovaraju na mnoge uobičajene situacije. Izvor: popis CNIL-a obveznih obrada →
GDPR (članak 35) ne traži roman, već četiri precizna elementa: opisati obradu i njezin cilj, provjeriti je li zaista nužna i razmjerna, procijeniti rizike za osobe na koje se odnosi, zatim popisati predviđene mjere za smanjenje tih rizika. Na kraju jasan zaključak: je li obrada prihvatljiva, i pod kojim uvjetima. Izvor: GDPR, članak 35 →
Ako je vaša organizacija imenovala službenika za zaštitu podataka, GDPR nameže obvezu zatražiti njegov savjet pri provedbi DPIA-e, te ga zadužiti za provjeru da je analiza zaista provedena. To je zaštitna mjera, a ne kvačica za označiti: DPO ostaje ispravan refleks prije potvrde zaključka. Izvor: GDPR, članci 35 i 39 →
Ako, unatoč predviđenim mjerama, obrada i dalje predstavlja visok rizik za osobe, GDPR nameže obvezu konzultacije francuskog tijela CNIL prije početka. Ono tada ima osam tjedana za davanje pisanog mišljenja (produljivo za šest tjedana ako je dosje složen). Umirujuće je znati: taj slučaj ostaje iznimka, a ne pravilo. Izvor: GDPR, članak 36 →
Francusko tijelo CNIL podsjeća da kazne prema GDPR-u mogu dosegnuti do 10 milijuna eura ili 2% godišnjeg svjetskog prihoda, ovisno o tome koji je iznos veći. To je zakonska gornja granica, a ne fatalnost: dobro provedena DPIA upravo je ono što u slučaju nadzora omogućuje da se pokaže kako je pitanje shvaćeno ozbiljno. Izvor: CNIL →
Europski odbor za zaštitu podataka (EDPB) proveo je javno savjetovanje, od 14. travnja do 9. lipnja 2026., o nacrtu jedinstvenog predloška DPIA-e namijenjenog usklađivanju praksi među europskim zemljama. Savjetovanje je sada zatvoreno; pratimo daljnji tijek ovog projekta kako bismo o njemu pravovremeno obavijestili naše klijente. Izvor: EDPB →
Prije nego što znate kako provesti DPIA-u, treba znati jeste li njome obuhvaćeni. Evo točnog opsega, onako kako ga definiraju GDPR i francusko tijelo CNIL, bez nepotrebnog zavlačenja.
GDPR ne propisuje nikakav prag broja zaposlenika za obvezu provođenja DPIA-e. Njegov članak 35 nameže tu analizu "voditelju obrade", bez obzira na njegov oblik (udruga, obrtnik, MSP, jedinica lokalne samouprave, velika grupacija), čim obrada "može prouzročiti visok rizik za prava i slobode pojedinaca". Česta zamka koju treba izbjeći: prag od 250 zaposlenika doista postoji u GDPR-u, ali odnosi se na djelomično izuzeće od evidencije aktivnosti obrade (članak 30), a ne na DPIA-u. Poduzeće s 5 zaposlenika može biti obuhvaćeno; grupacija s 2000 zaposlenika možda neće biti: sve ovisi o obradi, nikada o veličini organizacije. Izvor: GDPR, članak 35 (koji navodi CNIL) →
Članak 35 odnosi se na "voditelja obrade" u širem smislu: privatno poduzeće jednako kao i tijelo javne vlasti, jedinicu lokalne samouprave, udrugu ili zdravstvenu ustanovu. Tekst čak izričito predviđa slučaj "sustavnog praćenja javno dostupnog prostora u velikoj mjeri", što tipično obuhvaća općinu ili socijalnog stanodavca koji postavlja videonadzor na javnoj površini, a ne samo trgovačko društvo. Izvor: GDPR, članak 35, stavak 3 →
CNIL i bivša radna skupina iz članka 29 (danas EDPB) utvrdili su devet kriterija u svojim referentnim smjernicama (WP248). Čim ih obrada ispuni barem dva, DPIA postaje obvezna: ocjenjivanje ili vrednovanje osoba, automatsko donošenje odluka koje ih pogađaju, sustavno praćenje, obrada osjetljivih podataka, obrada velikih razmjera, povezivanje zbirki podataka, ciljanje ranjivih osoba (zaposlenici, pacijenti, maloljetnici), korištenje nove tehnologije ili uskraćivanje prava ili ugovora nekoj osobi. Izvor: CNIL, smjernice G29/EDPB (WP248) →
U praksi CNIL-ova doktrina te kriterije tipično povezuje s: liječničkom ordinacijom ili klinikom koja u velikoj mjeri obrađuje zdravstvene podatke, HR službom koja koristi alat za ocjenjivanje ili profiliranje zaposlenika, poduzećem opremljenim propusnicama i sustavnim videonadzorom prostora otvorenih za javnost, kreditnom ili naplatnom agencijom koja primjenjuje bodovanje (scoring), ili povezanim zdravstvenim uređajem koji prikuplja podatke o navikama. Izvor: CNIL, popis 14 obrada za koje je DPIA obvezna →
CNIL je objavio i popis od 12 vrsta obrada za koje DPIA NIJE potrebna: primjerice obračun plaća i upravljanje osobljem organizacije s manje od 250 zaposlenika (izvan profiliranja), zdravstveni karton zdravstvenog djelatnika koji samostalno obavlja djelatnost, ili uobičajeno upravljanje dobavljačima. Umirujuće za mnoge mikropoduzetnike: imati zaposlenike ili klijente samo po sebi nije dovoljno da pokrene obvezu. Izvor: CNIL, popis 12 obrada bez DPIA-e →
Bez pravnog žargona: jednostavni odgovori, svaki oslonjen na službeni tekst na kojem se temelji.
Datumi koji su doista bitni, sa izvorima, kako biste znali što je već danas obvezno, a što tek dolazi.
GDPR se primjenjuje od 25. svibnja 2018., diljem Europe. Obveza provođenja DPIA-e (članak 35), oba popisa CNIL-a koji govore kad je ona obvezna, a kad nije, te europske smjernice koje objašnjavaju kako je provesti: sve je to na snazi, stabilno i ne ovisi ni o kakvoj budućoj reformi. To je temelj na koji se možete osloniti već sada.
Europski odbor za zaštitu podataka (EDPB) radi na jedinstvenom predlošku DPIA-e kako bi uskladio prakse među europskim zemljama. Javno savjetovanje o tom projektu završilo je 9. lipnja 2026.; još nije objavljen nikakav datum objave konačnog predloška. Ništa ne obvezuje na čekanje: CNIL-ova metoda u međuvremenu ostaje valjana.
Europski parlament i Vijeće usvajaju Uredbu 2016/679 27. travnja 2016. Objavljena je u Službenom listu Europske unije (SL L119) 4. svibnja 2016., a zatim stupa na snagu dvadeset dana kasnije, 24. svibnja 2016., iako se još ne primjenjuje. Izvor: EUR-Lex, službena referenca uredbe →
Dvije godine nakon usvajanja, uredba se konačno primjenjuje diljem Europe (članak 99.2). Toga dana obveza provođenja DPIA-e iz članka 35 postaje izvršiva, a Europski odbor za zaštitu podataka (EDPB) po prvi je put uspostavljen, preuzimajući smjernice o DPIA-i koje su već sastavljene (WP248 rev.01). Izvor: EUR-Lex, stranica uredbe (članak 99) → Izvor: EDPB, preuzete smjernice →
Nekoliko mjeseci nakon što je GDPR postao primjenjiv, CNIL donosi odluku br. 2018-327: konkretan popis od 14 vrsta obrada (zdravstveni podaci, HR profiliranje, nadzor zaposlenika...) za koje se DPIA mora sustavno provoditi. Kraj nagađanju od slučaja do slučaja. Izvor: CNIL →
Godinu dana kasnije CNIL nadopunjuje svoju doktrinu odlukom br. 2019-118: popisom obrada za koje DPIA NIJE potrebna (plaće za manje od 250 zaposlenika izvan profiliranja, upravljanje dobavljačima, zdravstveni karton djelatnika koji samostalno obavlja djelatnost...). Oba CNIL-ova popisa, zajedno, već odgovaraju na mnoge uobičajene situacije bez potrebe da sami donosite odluku. Izvor: CNIL →
EDPB je pokrenuo javno savjetovanje o nacrtu zajedničkog predloška DPIA-e, namijenjenog usklađivanju praksi među europskim zemljama (danas svako nacionalno tijelo ima donekle vlastitu shemu). Savjetovanje je zatvoreno od 9. lipnja 2026.; to još nije primjenjiv tekst, samo nacrt koji se razmatra. Izvor: EDPB →
EDPB sam navodi da će predložak "biti dovršen, uz odgovarajuće izmjene", nakon čega će nacionalna tijela pokrenuti postupke za njegovo usvajanje kao jedinstvenog predloška, ili kao "meta-modela" usklađenog s već postojećim predlošcima (uključujući CNIL-ov). Do danas nije objavljen nikakav datum: pratimo ovaj dosje kako bismo svoje klijente obavijestili čim postoji nešto konkretno, bez ikakvog pretpostavljanja. Izvor: EDPB →
Tko izriče kazne, u kojem iznosu i na temelju kojih kriterija. Bez dramatiziranja: velika većina predmeta nema nikakve veze s iznosima koji dospijevaju u naslove.
Kazne izriče specijalizirano tijelo unutar CNIL-a, odvojeno od kolegija koji svakodnevno nadzire i savjetuje. Ono raspolaže s više stupnjevanih instrumenata, ne samo novčanom kaznom: opomena, upozorenje, formalna obavijest (s ili bez financijske prisile), nalog, privremeno ili trajno ograničenje obrade. Novčana kazna samo je posljednja stepenica ljestvice. Izvor: CNIL, izrečene kazne →
GDPR (članak 83) utvrđuje dva gornja praga, pri čemu se primjenjuje viši od njih: do 10 milijuna eura ili 2% svjetskog prometa iz prethodne poslovne godine za povrede organizacijskih obveza (sigurnost, evidencija, DPO, procjena učinka...); do 20 milijuna eura ili 4% za povrede temeljnih načela (pravna osnova, privola, prava osoba, prijenosi izvan EU-a). To su gornji pragovi, a ne automatski iznosi. Izvor: GDPR, članak 83 →
Članak 83.2 nalaže tijelu da uzme u obzir: težinu i trajanje povrede, namjeru ili običnu nepažnju, mjere koje su već poduzete radi ublažavanja štete, stupanj odgovornosti, prethodne povrede, suradnju s tijelom te osjetljivost dotičnih podataka. Konkretno: organizacija koja je dokumentirala svoj postupak (evidencija, DPIA, sigurnosne mjere) i surađuje procjenjuje se drugačije od one koja nije poduzela ništa. Izvor: GDPR, članak 83.2 →
10. studenoga 2022. ograničeno vijeće CNIL-a izreklo je novčanu kaznu od 800.000 eura tvrtki Discord. Među utvrđenim povredama: predugo razdoblje čuvanja podataka, nedostatak sigurnosti te, u vezi s člankom 35 GDPR-a, izostanak procjene učinka iako je obrada, velikih razmjera i s utjecajem na maloljetnike, takvu procjenu zahtijevala. To je najizravniji primjer veze između "nema dokumentirane DPIA-e" i izrečene kazne. Izvor: odluka SAN-2022-020, Légifrance →
Tvrtka Criteo kažnjena je iznosom od 40 milijuna eura 15. lipnja 2023., jer nije uspjela dokazati valjanu privolu za postavljanje oglasnih kolačića. Tvrtka Clearview AI kažnjena je iznosom od 20 milijuna eura 17. listopada 2022., zbog masovnog prikupljanja fotografija bez pravne osnove. Ti se iznosi odnose na međunarodne obrade vrlo velikih razmjera, a ne na slučaj MSP-a koji dokumentira svoj postupak. Izvor: odluka SAN-2023-009, Légifrance →
Na istoj službenoj CNIL-ovoj stranici s popisom odluka, znatan dio objavljenih kazna izražen je u tisućama eura, a ne u milijunima: oglašivačka agencija kažnjena s 3.000 eura, dva liječnika s 3.000 i 6.000 eura, služba za dostavu hrane s 20.000 eura. Kazna je razmjerna veličini i težini povrede, a ne jedinstvena za sve. Izvor: CNIL, izrečene kazne →
Što treba zapamtiti
Dobro provedena DPIA ne čini organizaciju nedodirljivom: ona predstavlja dokaz, u slučaju nadzora, da je pitanje ozbiljno shvaćeno. To je upravo ono što članak 83.2 GDPR-a traži da se uzme u obzir pri određivanju, ili neodređivanju, novčane kazne.
U Europi svaka zemlja ima svoja tijela. Ovdje se, za 30 zemalja Europskoga gospodarskog prostora, navode tijelo za zaštitu podataka (vaš sugovornik za GDPR) i nacionalno tijelo za kibersigurnost. Svaki naziv vodi na službenu stranicu.
Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibersigurnost: 28/30. Oznaka "za potvrditi" znači da službeni izvor do danas nije stabiliziran.
Opišite nam svoju obradu, javit ćemo vam se s personaliziranom ponudom.
Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.
contact@syaga.eu Pregledajte metodu CNIL-a