GDPR - ČLEN 35 - OCENA UČINKA (DPIA)

Vaša ocena učinka, skladna
z metodo CNIL

GDPR nalaga izvedbo ocene učinka na varstvo podatkov za vsako obdelavo, ki lahko povzroči veliko tveganje za pravice in svoboščine posameznikov. SYAGA DPIA-Express strukturira in dokumentira vašo oceno učinka po metodologiji člena 35 in smernicah EOVP, brez improvizacije in brez žargona.

35
Člen GDPR (ocena učinka)
9
Merila EOVP (WP248 rev.01)
3
Primeri obveznosti (čl. 35.3)
4
Deli metode (čl. 35.7 a-d)

Obveznost

Ugotoviti, ali mora biti za vašo obdelavo izvedena ocena učinka, in jo nato izvesti po pravilih

Člen 35 GDPR nalaga oceno učinka

Za vsako obdelavo, ki lahko povzroči veliko tveganje za pravice in svoboščine fizičnih oseb, je treba pred njeno uvedbo izvesti oceno učinka na varstvo podatkov (GDPR, čl. 35).

📋

Pravilo CNIL »2 merili od 9«

EOVP (nekdanja skupina G29, smernice WP248 rev.01) je opredelil 9 meril visokega tveganja. Takoj ko obdelava izpolnjuje vsaj dve od teh meril, je treba načeloma izvesti oceno učinka: en sam napačno opredeljen element in dokumentacija je nepopolna.

🔍

Sezname CNIL je treba preveriti člen za členom

CNIL objavlja sezname obdelav, za katere je ocena učinka zahtevana ali ni zahtevana. Natančna umestitev vaše obdelave zahteva natančno branje, ne pa splošnega vtisa.

Brez metode je tveganje dvojno

Prehitro izvedena ocena učinka je izpostavljena nepopolnosti pred nadzornim organom; njena neizvedba, kadar je zahtevana, izpostavlja organizacijo kršitvi člena 35. Metoda CNIL to odločitev strukturira in dokumentira.

Metoda: DPIA-Express

Struktura, ki jo nalaga člen 35.7 GDPR, uporabljena za vašo obdelavo, z utemeljenim zaključkom pri vsakem koraku

1
Ugotavljanje obveznosti

Ali je za vašo obdelavo res potrebna ocena učinka?

Analiza glede na 3 primere iz člena 35.3, mrežo 9 meril EOVP (WP248 rev.01) in sezname CNIL zahtevanih ali nezahtevanih obdelav. Utemeljen zaključek, ne glede na to, ali je ocena učinka na koncu obvezna ali ne.

2
Čl. 35.7.a

Sistematičen opis obdelave

Nameni, kategorije podatkov in zadevnih oseb, prejemniki, roki hrambe: popoln zemljevid, ki ga zahteva člen 35.7.a, usklajen z vašo evidenco dejavnosti obdelave (čl. 30).

3
Čl. 35.7.b

Nujnost in sorazmernost

Preverjanje, da je vsak zbrani podatek potreben za zasledovani namen, da je pravna podlaga (čl. 6) opredeljena za vsako obdelavo, in da je upoštevano načelo minimizacije (čl. 5.1.c).

4
Čl. 35.7.c

Ocena tveganj za posameznike

Za vsako prepoznano tveganje: resnost, verjetnost, že uvedeni ukrepi, preostalo tveganje, predstavljeno v obliki tabele, ki jo lahko uporabi vaše vodstvo ali vaš DPO.

5
Čl. 35.7.d in 5.2

Ukrepi in dokumentiran zaključek

Predvideni tehnični in organizacijski ukrepi (čl. 32), utemeljen zaključek in dokumentirana utemeljitev v skladu z načelom odgovornosti (čl. 5.2), uporabna v primeru nadzora CNIL.

Kaj prejmete

Strukturiran, virovan dokument, ki pošteno navaja, kaj mora še potrditi vaš pravnik ali DPO

📝

Strukturirano poročilo ocene učinka

Popoln dokument po členu 35.7 (a do d), z utemeljenim zaključkom.

  • Sistematičen opis obdelave
  • Analiza nujnosti in sorazmernosti
  • Tabela tveganj (resnost/verjetnost/ukrepi)
  • Zaključek in dokumentirana utemeljitev (čl. 5.2)

Mreža za ugotavljanje obveznosti

Predhodna analiza, ki odloči, ali vaša obdelava spada v okvir obveznosti.

  • 3 primeri iz člena 35.3
  • 9 meril EOVP (WP248 rev.01)
  • Primerjava s seznami CNIL
  • Utemeljen in virovan zaključek
📁

Skladnost z evidenco iz čl. 30

Ocena učinka temelji na isti osnovi kot vaša evidenca dejavnosti obdelave.

  • Nameni in pravne podlage
  • Kategorije podatkov in oseb
  • Prejemniki in obdelovalci
  • Roki hrambe po kategorijah
🚩

Točke za potrditev s strani pravnika/DPO

Vsaka negotova točka je izrecno označena, nikoli ni odločena namesto vas.

  • Opredelitev upravljavec / obdelovalec
  • Pravne podlage po namenu
  • Prepoznani prenosi izven EU
  • Imenovanje DPO (čl. 37), če je potrebno
🔗

Viri in sledljivost

Vsaka pravna trditev je virovana, ne navedena na pamet.

  • Prečiščeno besedilo GDPR (CELEX 32016R0679)
  • Strani in seznami CNIL (ocena učinka, evidenca)
  • Smernice EOVP (WP248 rev.01)
  • Preverljivi URL-ji, navedeni v dokumentu
📄

Urejevalni dokument

Predan v urejevalni obliki, ki jo lahko ponovno uporabi vaš DPO ali pravnik.

  • Struktura, skladna s členom 35.7
  • Ponovno uporabljiv za vaše prihodnje obdelave
  • Pripravljen za dopolnitev pred končno potrditvijo
  • Brez vsiljene fiksne oblike

Uporabljeni viri

Metoda, ki temelji na besedilih in organih, ne na lastnih razlagah

35

GDPR - Člen 35

Ocena učinka na varstvo podatkov. Prečiščeno besedilo Uredbe (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).

EOVP

Smernice WP248 rev.01

9 meril visokega tveganja EOVP (nekdanja skupina G29), ki jih je CNIL povzel kot referenčno metodo za ugotavljanje obveznosti ocene učinka.

CNIL

Seznami in metoda CNIL

Seznami obdelav, za katere je ocena učinka zahtevana ali ni zahtevana, in metoda CNIL za izvedbo ocene učinka.

30

GDPR - Člen 30

Evidenca dejavnosti obdelave: osnova skladnosti (nameni, podatki, roki), na kateri temelji vsaka ocena učinka.

Ocena učinka po meri, brez skritih cen

Obseg je odvisen od števila obdelav, njihove zapletenosti in tega, kar je pri vas že dokumentirano. Ponudba se pripravi po uvodnem pogovoru.

Ugotavljanje obveznosti

Ne veste, ali vaša obdelava spada med zadevne

Po ponudbi
glede na število obdelav za analizo
  • Mreža 9 meril EOVP
  • Primerjava s členom 35.3
  • Preverjanje seznamov CNIL
  • Utemeljen in virovan zaključek
Zahtevajte ponudbo

Večletni program

Več tveganih obdelav za pokritje

Po ponudbi
glede na število obdelav in ritem ponovnih pregledov
  • Vse iz paketa Popolna ocena učinka +
  • Skupen metodološki okvir
  • Periodičen ponovni pregled (čl. 35.11)
  • Ohranjena skladnost z evidenco (čl. 30)
Zahtevajte ponudbo

Ocena učinka nikoli ni dokončna

Člen 35.11 GDPR nalaga ponovni pregled analize v primeru pomembne spremembe obdelave (nov obdelovalec, sprememba gostovanja, razširitev obsega zbiranja). Ponudba za ponovni pregled se pripravi za vsak primer posebej.

Pogosta vprašanja

Ali za mojo obdelavo res velja obveznost ocene učinka?
To je odvisno od treh sistematično preverjenih elementov: 3 primerov iz člena 35.3 GDPR, mreže 9 meril EOVP (smernice WP248 rev.01, ki jih povzema CNIL: takoj ko sta izpolnjeni 2 od 9 meril, je treba načeloma izvesti oceno učinka) in seznamov CNIL zahtevanih ali nezahtevanih obdelav. Predani dokument to vprašanje reši in ga utemelji, točko za točko.
Kaj natančno vsebuje predani dokument?
Dokument, strukturiran po členu 35.7 GDPR: sistematičen opis obdelave (a), analiza nujnosti in sorazmernosti (b), ocena tveganj za zadevne osebe (c), predvideni tehnični in organizacijski ukrepi (d), nato utemeljen zaključek. Vsaka pravna referenca je virovana (prečiščeno besedilo GDPR, CNIL, EOVP).
Kaj pa, če moja obdelava na koncu ni zavezana k oceni učinka?
Dokument se ohrani prostovoljno in dokumentarno: predstavlja utemeljitev vaše odločitve, da ne izvedete formalne ocene učinka, v skladu z načelom odgovornosti (čl. 5.2 GDPR), uporabno v primeru nadzora CNIL.
Ali ta dokument nadomesti mnenje mojega odvetnika ali mojega DPO?
Ne. DPIA-Express je metodološko podporno orodje, ki strukturira in dokumentira analizo; ne predstavlja pravnega nasveta. Vsak predani dokument izrecno navaja točke, ki jih mora še potrditi vaš pravnik ali vaš pooblaščenec za varstvo podatkov, preden se uporabi kot dokazilo.
Kdo mora izvesti oceno učinka v moji organizaciji?
Upravljavec obdelave ostaja pravno odgovoren za oceno učinka; DPO, kadar obstaja, je treba obvezno posvetovati (čl. 35.2 GDPR). DPIA-Express pripravi vsebino (opis, tveganja, ukrepe), da se to posvetovanje izvede na že strukturirani dokumentaciji, ne na praznem listu.
Zakaj izbrati SYAGA namesto izvedbe povsem interno?
SYAGA Consulting obstaja od leta 2009 in isto metodo uporablja za lastne obdelave, vključno z lastnim produktom za revizijo Microsoft 365, katerega analiza obveznosti ocene učinka sledi natanko tej strukturi. Ne dobavljamo generične predloge: vsak dokument je zgrajen obdelava za obdelavo, člen za člen.

Regulativni pregled - uradni viri

Kaj besedilo res pravi, povzeto v preprostem jeziku. Vsaka točka ohranja povezavo na uradni dokument.

📋

Kaj je ocena učinka, preprosto povedano?

Ocena učinka je preprosto delo vrednotenja: pogleda se tveganja, ki jih obdelava podatkov predstavlja za posameznike, preden se jo uvede. CNIL jo opredeljuje kot »formalni postopek za ocenjevanje tveganj, povezanih z obdelavo osebnih podatkov«. To ni le še ena upravna formalnost, temveč orodje zdrave pameti, ki ga GDPR v določenih primerih nalaga. Vir: CNIL (francoski organ) →

🎯

Koga to res zadeva: pravilo »2 merili od 9«

Ni treba biti veliko podjetje, da bi bili zavezanec. CNIL šteje, da je ocena učinka obvezna, takoj ko obdelava izpolnjuje vsaj dve od naslednjih devetih situacij: ocenjevanje ali vrednotenje oseb, sprejemanje avtomatizirane odločitve, ki ima nanje resničen učinek, njihovo sistematično spremljanje, zbiranje občutljivih podatkov (zdravje, izvor itd.), zbiranje v velikem obsegu, povezovanje več baz podatkov, ciljanje na ranljive osebe (zaposlene, paciente, mladoletnike ...), uporaba nove tehnologije, ali odvzem nekomu pravice ali storitve. Vir: CNIL (francoski organ) →

Dva seznama CNIL, ki pogosto odgovorita namesto vas

Da bi se izognil ugibanju, je CNIL objavil dva uradna seznama: seznam 14 vrst obdelav, pri katerih je ocena učinka obvezna (zdravstveni podatki, kadrovsko profiliranje, nadzor zaposlenih, geolokacija v velikem obsegu ...), in seznam 12 vrst obdelav, kjer ni zahtevana (plače in upravljanje kadrov pri manj kot 250 zaposlenih brez profiliranja, upravljanje dobaviteljev, kartoteka pacienta pri samostojnem zdravstvenem delavcu ...). Ta seznama ne pokrivata vseh primerov, vendar že odgovarjata na veliko pogostih situacij. Vir: seznam CNIL zahtevanih obdelav →

🧩

Kaj mora analiza res vsebovati

GDPR (člen 35) ne zahteva romana, temveč štiri natančne sestavne dele: opisati obdelavo in njen namen, preveriti, ali je res nujna in sorazmerna, oceniti tveganja za zadevne osebe, nato pa navesti predvidene ukrepe za zmanjšanje teh tveganj. Na koncu jasen zaključek: ali je obdelava sprejemljiva, in pod kakšnimi pogoji. Vir: GDPR, člen 35 →

👤

Vloga vašega DPO (če ga imate)

Če je vaša organizacija imenovala pooblaščenca za varstvo podatkov, GDPR nalaga, da ga zaprosite za nasvet ob izvedbi ocene učinka in da ga zadolžite za preverjanje, ali je bila analiza res izvedena. To je varovalka, ne kljukica: DPO ostaja pravi refleks pred potrditvijo zaključka. Vir: GDPR, člena 35 in 39 →

Kaj pa, če tveganje po analizi ostane visoko?

Če kljub predvidenim ukrepom obdelava še vedno predstavlja visoko tveganje za posameznike, GDPR nalaga posvetovanje s CNIL pred začetkom. Ta ima nato osem tednov časa za podajo pisnega mnenja (podaljšljivo za šest tednov, če je dokumentacija zapletena). Pomirjujoče je vedeti, da ta primer ostaja izjema, ne pravilo. Vir: GDPR, člen 36 →

💰

Sankcije, brez pretiravanja

CNIL opozarja, da lahko globe po GDPR dosežejo do 10 milijonov evrov ali 2 % svetovnega letnega prometa, glede na višji znesek. To je zakonska zgornja meja, ne usoda: dobro izvedena ocena učinka je prav to, kar omogoča, da se v primeru nadzora dokaže, da je bilo vprašanje vzeto resno. Vir: CNIL (francoski organ) →

📢

Evropska novost, ki jo velja spremljati

Evropski odbor za varstvo podatkov (EOVP/EDPB) je od 14. aprila do 9. junija 2026 izvedel javno posvetovanje o osnutku enotne predloge ocene učinka, namenjene uskladitvi praks med evropskimi državami. Posvetovanje je zdaj zaključeno; spremljamo nadaljnji razvoj tega projekta, da o njem obvestimo naše stranke, ko bo čas za to. Vir: EDPB →

Koga ocena učinka resnično zadeva?

Preden veste, kako izvesti oceno učinka, morate vedeti, ali ste zavezanec. Tukaj je natančen obseg, kot ga opredeljujeta GDPR in CNIL, brez nepotrebnega ugibanja.

⚖️

Edino merilo, ki šteje: tveganje, ne velikost

GDPR ne določa nobenega praga glede števila zaposlenih za obveznost ocene učinka. Njegov člen 35 to analizo nalaga »upravljavcu obdelave«, ne glede na njegovo obliko (društvo, obrtnik, MSP, javna skupnost, velika skupina), takoj ko obdelava »lahko povzroči visoko tveganje za pravice in svoboščine fizičnih oseb«. Pogosta past, ki se ji je treba izogniti: prag 250 zaposlenih v GDPR res obstaja, vendar se nanaša na delno oprostitev evidence obdelav (člen 30), ne na oceno učinka. Podjetje s 5 zaposlenimi je lahko zavezanec; skupina z 2000 zaposlenimi morda ni: vse je odvisno od obdelave, nikoli od velikosti organizacije. Vir: GDPR, člen 35 (povzet po CNIL) →

🏢

Javno ali zasebno: nihče ni izvzet iz obsega

Člen 35 zajema »upravljavca obdelave« v širšem pomenu: zasebno podjetje, upravni organ, lokalno skupnost, društvo ali zdravstveno ustanovo. Besedilo izrecno predvideva celo primer »sistematičnega obsežnega nadzora javno dostopnega območja«, kar tipično zadeva občino ali socialnega najemodajalca, ki namešča videonadzor na javni cesti, ne le komercialno podjetje. Vir: GDPR, člen 35, odstavek 3 →

📊

Konkreten sprožilec: 2 merili od 9

CNIL in nekdanja delovna skupina po členu 29 (danes Evropski odbor za varstvo podatkov, EDPB) sta v svojih referenčnih smernicah (WP248) določila devet meril. Takoj ko obdelava izpolni vsaj dve, postane ocena učinka obvezna: ocenjevanje ali vrednotenje oseb, avtomatizirano odločanje, ki nanje vpliva, njihovo sistematično spremljanje, obdelava občutljivih podatkov, obdelava v velikem obsegu, povezovanje datotek, ciljanje na ranljive osebe (zaposlene, paciente, mladoletnike), uporaba nove tehnologije ali odvzem pravice ali pogodbe. Vir: CNIL, smernice G29/EDPB (WP248) →

🏥

Konkretni primeri zavezancev

V praksi CNIL tem merilom tipično pripiše: zdravniško ordinacijo ali kliniko, ki obdeluje zdravstvene podatke v velikem obsegu, kadrovsko službo, ki uporablja orodje za ocenjevanje ali profiliranje zaposlenih, podjetje z značkami in sistematičnim videonadzorom prostorov, odprtih za javnost, kreditno ali izterjevalno organizacijo, ki izvaja bonitetno ocenjevanje (scoring), ali zdravstveno povezano napravo, ki zbira podatke o življenjskih navadah. Vir: CNIL, seznam 14 obdelav z obvezno oceno učinka →

🟢

Kaj pa, če nisem zavezanec, kako to vem?

CNIL je objavil tudi seznam 12 vrst obdelav, za katere ocena učinka NI zahtevana: na primer plače in kadrovsko upravljanje organizacije z manj kot 250 zaposlenimi (brez profiliranja), kartoteko pacienta samostojnega zdravstvenega delavca ali tekoče upravljanje dobaviteljev. Pomirjujoče za veliko mikropodjetij: to, da imate zaposlene ali stranke, samo po sebi ne sproži obveznosti. Vir: CNIL, seznam 12 obdelav brez ocene učinka →

Vprašanja, ki si jih vodja resnično zastavlja o oceni učinka

Brez pravniškega žargona: preprosti odgovori, vsak podprt z uradnim besedilom, na katerem temelji.

Ali moram oceno učinka izvesti pred zagonom projekta, ali jo lahko naredim, ko je projekt že v teku?
Pred. GDPR je na tej točki jasen: analiza mora biti izvedena »pred obdelavo«, torej preden začnete zbirati ali uporabljati podatke, ne šele, ko je programska oprema že uvedena pri uporabnikih. Ideja: težave odkriti, dokler je še lahko zamenjati rešitev, ne kasneje. Vir: GDPR, uvodna izjava 90 →
Če imam več podobnih obdelav (več podružnic, več podobnih programskih orodij), ali moram oceno učinka izvesti vsakič znova?
Ne. Evropsko besedilo izrecno predvideva, da lahko »ena sama analiza« zajame »sklop podobnih postopkov obdelave«. V praksi gre uradno orodje CNIL še dlje: omogoča izdelavo predloge ocene učinka in njeno podvajanje za obdelave iste narave. Torej vam ni treba začeti znova pri vsaki podružnici ali vsakem orodju, ki deluje na enak način. Vir: GDPR, uvodna izjava 90 →   Vir: orodje PIA, CNIL →
Ali moram svojo oceno učinka poslati CNIL, da mi da zeleno luč?
Ne, v veliki večini primerov. CNIL to nedvoumno pove sam: »izvedli ste oceno učinka, vendar niste v enem od zgornjih primerov, zato vam ni treba opraviti posvetovanja s CNIL.« Pošiljanje je obvezno le, če kljub predvidenim ukrepom preostalo tveganje ostane visoko (predhodno posvetovanje) ali če to nalaga poseben nacionalni zakon. V drugih primerih ocena učinka ostane interni dokument, ki ga hranite in predložite le v primeru nadzora. Vir: CNIL →
Ko je ocena učinka enkrat narejena, je to za vedno?
Ne. CNIL pojasnjuje: »oceno učinka je treba tudi redno pregledovati, da se zagotovi, da raven tveganja ostaja sprejemljiva ves čas trajanja obdelave.« Konkretno: če zamenjate orodje, začnete zbirati nove podatke ali se obseg zadevnih oseb bistveno spremeni, je to pravi trenutek, da ponovno preberete svojo oceno učinka in preverite, ali zaključek še vedno drži. Vir: CNIL →
Če je ocena učinka slabo izvedena ali je sploh ni, kdo je odgovoren: jaz (vodja), moj DPO ali moj IT ponudnik?
Vi, kot upravljavec obdelave. CNIL je jasen: upravljavec obdelave »je zavezan zagotoviti skladnost svoje obdelave z GDPR«. DPO, če obstaja, je posvetovan in preverja, ali je bila ocena učinka res izvedena, vendar odgovornosti ne prevzame namesto vas. Obdelovalec (na primer vaš IT ponudnik) mora s svoje strani »zagotoviti pomoč in potrebne informacije«, ko izvajate oceno. Z drugimi besedami: tehnično prenašanje nalog obstaja, končna odgovornost pa ostane pri vodji. Vir: CNIL →
Koliko konkretno stane kršitev?
Do 10 milijonov evrov ali 2% svetovnega letnega prometa, če je ta drugi znesek višji: to je zakonska zgornja meja, ki jo poudarja sam CNIL. V praksi ta meja velja za najresnejše primere; služi predvsem kot resen opomnik, ne kot vsakodnevna grožnja. Dobro izvedena ocena učinka je prav to, kar omogoča, da se ob nadzoru dokaže, da je bila zadeva vzeta resno, še preden je prišlo do težave. Vir: CNIL →
Ali obstaja brezplačno orodje, s katerim jo lahko naredim sam, ne da bi plačal svetovalni družbi?
Da. CNIL objavlja in vzdržuje brezplačno odprtokodno programsko opremo z imenom »PIA«, na voljo v namestljivi različici (Windows, Linux, Mac) in v spletni različici, za »lažje izvajanje in formalizacijo« analize. To je dobro izhodišče za spoznavanje metode. Naša vloga pri SYAGA ni nadomestiti tega orodja, temveč uporabiti isto metodo na vašem konkretnem primeru, obdelava za obdelavo, z zunanjim pogledom, ki opazi tisto, česar sami ne vidite več, ko ste preveč poglobljeni v lastno programsko opremo. Vir: orodje PIA, CNIL →

Časovnica ocene učinka, na kratko

Datumi, ki resnično štejejo, s pripadajočimi viri, da veste, kaj je danes že obvezno in kaj šele prihaja.

Že v veljavi danes

GDPR se uporablja od 25. maja 2018 po vsej Evropi. Obveznost izvedbe ocene učinka (člen 35), oba seznama CNIL, ki povesta, kdaj je obvezna in kdaj ne, ter evropske smernice, ki pojasnjujejo, kako jo izvesti: vse to je v veljavi, stabilno in ni odvisno od nobene prihajajoče reforme. To je temelj, na katerega se lahko oprete že zdaj.

🕑

Za spremljati, še ni dokončno

Evropski odbor za varstvo podatkov (EDPB) pripravlja enotno predlogo ocene učinka za uskladitev praks med evropskimi državami. Javno posvetovanje o tem projektu se je zaključilo 9. junija 2026; datum objave končne predloge še ni bil sporočen. Nič ne zavezuje k čakanju: metoda CNIL medtem ostaja veljavna.

2016
27. april 2016, nato 4. maj 2016

GDPR je sprejet, nato objavljen v Uradnem listu EU

Evropski parlament in Svet sprejmeta Uredbo 2016/679 27. aprila 2016. Objavljena je v Uradnem listu Evropske unije (UL L119) 4. maja 2016, nato začne veljati dvajset dni kasneje, 24. maja 2016, ne da bi se še uporabljala. Vir: EUR-Lex, uradna referenca uredbe →

2018
25. maj 2018, ključni datum

GDPR postane uporaben: ocena učinka postane resnična obveznost

Dve leti po sprejetju se uredba končno začne uporabljati po vsej Evropi (člen 99.2). Prav ta dan postane obveznost ocene učinka iz člena 35 pravno zavezujoča, hkrati pa je prvič ustanovljen Evropski odbor za varstvo podatkov (EDPB), ki prevzame že pripravljene smernice o oceni učinka (WP248 rev.01). Vir: EUR-Lex, stran uredbe (člen 99) → Vir: EDPB, prevzete smernice →

2018
11. oktober 2018

CNIL objavi svoj seznam 14 obdelav, pri katerih je ocena učinka obvezna

Nekaj mesecev po začetku uporabe GDPR CNIL sprejme svoj sklep št. 2018-327: konkreten seznam 14 vrst obdelav (zdravstveni podatki, kadrovsko profiliranje, nadzor zaposlenih ...), pri katerih je treba oceno učinka sistematično izvesti. Konec ugibanja od primera do primera. Vir: CNIL →

2019
12. september 2019

CNIL objavi nasprotni seznam: kdaj ocena učinka ni potrebna

Leto kasneje CNIL dopolni svojo doktrino s sklepom št. 2019-118: seznam obdelav, za katere ocena učinka NI zahtevana (plače pri manj kot 250 zaposlenih brez profiliranja, upravljanje dobaviteljev, kartoteka pacienta samostojnega zdravstvenega delavca ...). Oba seznama CNIL skupaj že odgovorita na veliko pogostih situacij, ne da bi morali sami odločati. Vir: CNIL →

2026
14. april do 9. junij 2026 (zaključeno)

EDPB izvede posvetovanje o enotni evropski predlogi ocene učinka

EDPB je v javno posvetovanje dal osnutek skupne predloge ocene učinka, namenjene uskladitvi praks med evropskimi državami (danes ima vsak nacionalni organ nekoliko svojo shemo). Posvetovanje je zaključeno od 9. junija 2026; to še ni veljavno besedilo, temveč le osnutek v obravnavi. Vir: EDPB →

?
Prihaja, brez določenega datuma

Dokončanje predloge EDPB, brez znanega roka

EDPB sam navaja, da bo predloga »dokončana, ob upoštevanju ustreznih sprememb«, nato bodo nacionalni organi začeli postopke za njeno sprejetje kot enotno predlogo ali kot »metapredlogo«, združljivo z že obstoječimi predlogami (med njimi tudi predlogo CNIL). Do danes ni bil sporočen noben datum: to zadevo spremljamo, da bomo naše stranke obvestili takoj, ko bo kaj konkretnega, ne da bi karkoli predvidevali. Vir: EDPB →

Sankcije po GDPR, na kratko

Kdo kaznuje, koliko in po katerih merilih. Brez pretiravanja: velika večina primerov nima nič skupnega z zneski, ki delajo naslovnice.

Kdo odloča v Franciji: omejena sestava CNIL (formation restreinte)

Sankcije izreka specializiran organ CNIL, ločen od kolegija, ki vsakodnevno nadzoruje in svetuje. Na voljo ima več stopnjevanih orodij, ne le globe: opomin, svarilo, uradni poziv k odpravi kršitev (z denarno prisilo ali brez), odredbo, začasno ali dokončno omejitev obdelave. Globa je le zadnja stopnica lestvice. Vir: CNIL, izrečene sankcije →

💰

Dve zakonski zgornji meji, ne en sam znesek

GDPR (člen 83) določa dve zgornji meji, upošteva se višja: do 10 milijonov evrov ali 2 % svetovnega prometa preteklega poslovnega leta za kršitve organizacijskih obveznosti (varnost, evidenca, DPO, ocena učinka ...); do 20 milijonov evrov ali 4 % za kršitve temeljnih načel (pravna podlaga, privolitev, pravice posameznikov, prenosi izven EU). To sta zgornji meji, ne samodejna zneska. Vir: GDPR, člen 83 →

Kako se znesek dejansko določi

Člen 83.2 organu nalaga, da upošteva: resnost in trajanje kršitve, ali je šlo za namernost ali le malomarnost, že sprejete ukrepe za omejitev škode, stopnjo odgovornosti, predhodne kršitve, sodelovanje z organom in občutljivost zadevnih podatkov. Konkretno: organizacija, ki je dokumentirala svoj postopek (evidenca, ocena učinka, varnostni ukrepi) in sodeluje, je obravnavana drugače kot tista, ki ni naredila ničesar. Vir: GDPR, člen 83.2 →

👀

Resničen primer, kjer je odsotnost ocene učinka štela: Discord

10. novembra 2022 je omejena sestava CNIL izrekla globo v višini 800.000 evrov proti Discordu. Med ugotovljenimi kršitvami: prekomerno obdobje hrambe, pomanjkljiva varnost in kršitev člena 35 GDPR, odsotnost ocene učinka, čeprav bi jo obdelava, izvedena v velikem obsegu in ki je zadevala mladoletnike, potrebovala. To je najbolj neposreden primer povezave med »nedokumentirano oceno učinka« in izrečeno sankcijo. Vir: sklep SAN-2022-020, Légifrance →

🌐

Visoki zneski obstajajo, a ostajajo redki

Criteo je bil 15. junija 2023 kaznovan z 40 milijoni evrov, ker ni mogel dokazati veljavne privolitve za nameščanje oglasnih piškotkov. Clearview AI je bil 17. oktobra 2022 kaznovan z 20 milijoni evrov zaradi množičnega zbiranja fotografij brez pravne podlage. Ti zneski se nanašajo na mednarodne obdelave izjemno velikega obsega, ne na primer MSP, ki dokumentira svoj postopek. Vir: sklep SAN-2023-009, Légifrance →

📊

Realnost večine primerov CNIL

Na isti uradni strani CNIL, ki navaja sklepe, se pomemben del objavljenih sankcij meri v tisočih evrov, ne v milijonih: oglaševalska agencija kaznovana s 3.000 evri, dva zdravnika s 3.000 oziroma 6.000 evri, služba za dostavo hrane z 20.000 evri. Sankcija je sorazmerna z velikostjo in resnostjo, ne enoten udarec. Vir: CNIL, izrečene sankcije →

Kaj si je treba zapomniti

Dobro izvedena ocena učinka organizacije ne naredi nedotakljive: v primeru nadzora predstavlja dokaz, da je bila zadeva vzeta resno. To je natanko tisto, kar člen 83.2 GDPR zahteva upoštevati pri odločanju, ali globo izreči ali ne.

Vaš nadzorni organ, glede na vašo državo

V Evropi ima vsaka država svoje organe. Tukaj so za 30 držav Evropskega gospodarskega prostora navedeni organ za varstvo podatkov (vaš kontakt za GDPR) in nacionalni organ za kibernetsko varnost. Vsako ime vodi na uradno spletno stran.

DržavaVarstvo podatkovKibernetska varnost
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Viri: uradne spletne strani organov in seznam članov EDPB (edpb.europa.eu), pregledano 18. julija 2026. Potrjeni organi za varstvo podatkov: 30/30. Potrjeni organi za kibernetsko varnost: 28/30. Oznake »à confirmer« (za potrditev) označujejo uradni vir, ki na ta dan še ni bil dokončno potrjen.

Ste pripravljeni dokumentirati svojo oceno učinka?

Opišite nam svojo obdelavo, mi se vam vrnemo s prilagojeno ponudbo.

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu Preglejte metodo CNIL