Uredba (EU) 2016/679

Šta je GDPR i kako se odnosi na Crnu Goru?

GDPR je evropsko pravilo o zaštiti ličnih podataka koje je promijenilo način na koji firme širom svijeta rade sa podacima. Novi crnogorski zakon je napravljen po njegovom uzoru - zato je dobro razumjeti osnove.

Ažurirano: 11.10.2026. · Igor Dončević, certifikovani DPO

GDPR ukratko

GDPR (engl. General Data Protection Regulation) je Opšta uredba o zaštiti podataka Evropske unije - Uredba (EU) 2016/679. Usvojena je 2016, a primjenjuje se od 25. maja 2018. u svim državama članicama, bez potrebe da se prenosi u nacionalne zakone.

Uredba uređuje tri stvari: kako se lični podaci smiju prikupljati i koristiti, koja prava imaju ljudi čiji se podaci obrađuju i šta organizacije moraju da urade da bi to dokazale. Nije preporuka niti standard - to je obavezujući propis sa ozbiljnim kaznama.

Da li GDPR važi u Crnoj Gori?

Odgovor ima dva dijela:

Direktno - ponekad

Po članu 3 GDPR-a, uredba važi i za firme van EU ako nude robu ili usluge licima u EU ili prate njihovo ponašanje u EU. Hotel koji se ciljano reklamira gostima iz EU ili web-shop koji šalje u EU mogu potpasti pod GDPR.

Indirektno - uvijek

Novi Zakon o zaštiti podataka o ličnosti (Sl. list CG 133/2026) prati strukturu i rješenja GDPR-a. Ko ispuni jedan, u velikoj mjeri je spreman i za drugi.

Sama činjenica da vam je klijent državljanin EU ne znači automatski da se GDPR primjenjuje. Odlučuje to da li se ciljano obraćate tržištu EU ili pratite ponašanje ljudi koji se nalaze u EU.

Ko podliježe? Gotovo svi

Najčešća zabluda je da su pravila o zaštiti podataka samo za velike sisteme, banke ili firme koje rade sa građanima. Nije tako. Crnogorski zakon se primjenjuje na svaku obradu ličnih podataka, automatizovanu ili na papiru čl. 2, bez praga po veličini firme.

„Radimo samo B2B”

Kontakt osobe kod klijenata i dobavljača, vaši zaposleni i preduzetnici su fizička lica. Njihovo ime, službeni email i telefon su lični podaci.

„Mala smo firma”

Nema minimalnog broja zaposlenih. Olakšica ispod 250 zaposlenih odnosi se samo na evidencije i ima uske uslove čl. 31.

„Sve je na papiru”

Uređene papirne evidencije, kartoteke i registratori takođe su obuhvaćeni.

Izuzeci su samo dva: građanin koji podatke koristi isključivo za lične ili kućne potrebe i nadležni organi kad sprečavaju, istražuju i gone krivična djela čl. 2. Svi ostali - firme, preduzetnici, udruženja, ustanove i opštine - podliježu zakonu.

Osnovni pojmovi

PojamZnačenje
Lični podatakSvaki podatak o osobi koja je identifikovana ili se može identifikovati: ime, JMBG, adresa, fotografija, službeni email, broj telefona, lokacija, IP adresa ili kombinacija podataka koja otkriva o kome je riječ.
ObradaBilo šta što se radi sa podacima: prikupljanje, upis, čuvanje, pregled, slanje, objavljivanje, brisanje. Obuhvata i uređene papirne arhive, ne samo računare.
RukovalacKo odlučuje o svrsi i načinu obrade - najčešće vaša firma ili ustanova.
ObrađivačKo obrađuje podatke u ime rukovaoca: knjigovođa, IT firma, hosting, cloud, call centar.
Posebne kategorijeOsjetljivi podaci: zdravlje, genetika, biometrija za identifikaciju, rasno ili etničko porijeklo, političko mišljenje, vjera, članstvo u sindikatu, seksualni život i orijentacija.
Povreda podatakaIncident koji dovodi do gubitka, uništenja, izmjene ili neovlašćenog otkrivanja podataka.

Sedam načela

Sve obaveze iz GDPR-a i crnogorskog zakona (čl. 6) izvode se iz sedam načela:

  1. Zakonitost, pravičnost i transparentnostObrada ima pravni osnov, poštena je i ljudi znaju šta se dešava sa njihovim podacima.
  2. Ograničenje svrhePodaci se prikupljaju za jasnu svrhu i ne koriste se kasnije za nešto nespojivo.
  3. Smanjenje obima podatakaSamo podaci koji su zaista potrebni - ni jedan više.
  4. TačnostNetačni podaci se ispravljaju ili brišu bez odlaganja.
  5. Ograničenje čuvanjaPodaci se čuvaju samo dok traje svrha, a onda se brišu ili anonimizuju.
  6. Integritet i povjerljivostOdgovarajuće tehničke i organizacione mjere štite podatke od gubitka i zloupotrebe.
  7. OdgovornostOrganizacija mora moći da dokaže da poštuje sva prethodna načela.

Šest pravnih osnova

Svaka obrada mora imati bar jedan osnov čl. 7. Najčešća greška je misliti da je za sve potrebna saglasnost - nije.

Saglasnost

Slobodna, informisana i nedvosmislena - i može se povući jednako lako kao što je data.

Ugovor

Podaci potrebni da isporučite robu, uslugu ili da sklopite ugovor.

Zakonska obaveza

Npr. evidencije o zaposlenima, poreske i računovodstvene obaveze.

Životni interesi

Zaštita života ili zdravlja osobe kad drugog osnova nema.

Javni interes

Zadaci u javnom interesu i vršenje službenih ovlašćenja.

Legitimni interes

Kad interes firme nije jači od prava lica - npr. zaštita imovine. Ne koriste ga javni organi za svoje zadatke.

Šta organizacija mora imati

  • Evidenciju aktivnosti obrade i jasne rokove čuvanja.
  • Obavještenja za klijente, zaposlene i posjetioce sajta (politika privatnosti, kolačići).
  • Proceduru za zahtjeve lica: prijem, provjera identiteta, odgovor u roku.
  • Ugovore sa obrađivačima i pregled prenosa podataka u inostranstvo.
  • Mjere bezbjednosti za digitalne sisteme, papirnu arhivu i komunikaciju.
  • Plan za incidente, uključujući prijavu nadzornom organu u roku od 72 sata.
  • Procjenu uticaja prije rizične obrade.
  • Službenika za zaštitu podataka, kad je obavezan - provjerite da li je kod vas.
  • Obuku zaposlenih i redovan pregled svega navedenog.

GDPR i crnogorski zakon - poređenje

GDPR (EU)Zakon CG 133/2026
Primjena od25. maj 2018.19. mart 2027.
Nadzorni organNacionalni organ svake članiceAgencija za zaštitu ličnih podataka i slobodan pristup informacijama
Najviša kazna20 miliona € ili 4% prometa2 miliona € ili 4% prometa
Niža grupa kazni10 miliona € ili 2% prometa1 milion € ili 2% prometa
Prijava povrede72 sata72 sata
Odgovor na zahtjev lica1 mjesec (+2)1 mjesec (+2)
Saglasnost djeteta online16 godina (članice mogu do 13)16 godina
Obavezan DPOJavni sektor, obimno praćenje, obimni osjetljivi podaciIsto - član 38

Česta pitanja

Da li se GDPR primjenjuje u Crnoj Gori?

Crna Gora nije članica EU, pa se GDPR ne primjenjuje automatski na sve domaće organizacije. Međutim, prema članu 3 GDPR-a, crnogorska firma mu podliježe ako nudi robu ili usluge licima u EU ili prati njihovo ponašanje u EU. Za sve ostale važi domaći Zakon o zaštiti podataka o ličnosti, koji je pravljen po uzoru na GDPR.

Da li za svaku obradu treba saglasnost?

Ne. Saglasnost je samo jedan od šest pravnih osnova. Podaci se mogu obrađivati i zbog izvršenja ugovora, zakonske obaveze, zaštite životnih interesa, javnog interesa ili legitimnog interesa.

Šta je razlika između rukovaoca i obrađivača?

Rukovalac odlučuje zašto i kako se podaci obrađuju (npr. vaša firma). Obrađivač podatke obrađuje u ime rukovaoca i po njegovim uputstvima (npr. knjigovodstvena agencija ili cloud servis).

Da li je IP adresa lični podatak?

Može biti. Lični podatak je svaki podatak koji se odnosi na fizičko lice koje je identifikovano ili se može identifikovati, direktno ili posredno, uključujući putem mrežnih identifikatora kao što je IP adresa.

Izvori: Uredba (EU) 2016/679 (GDPR) i Zakon o zaštiti podataka o ličnosti, „Sl. list CG”, br. 133/2026. Tekst je informativnog karaktera i ne predstavlja pravno mišljenje.

Pročitajte i