GDPR checklist za web-stranice hrvatskih tvrtki: cjelovit vodič

Sigurnost • 4. kolovoza 2026.
Simbolični prikaz zaštite osobnih podataka i GDPR usklađenosti web stranice

Najčešća pogreška u usklađivanju web-stranice s GDPR-om je uvjerenje da je posao završen čim se postavi cookie banner. Banner je samo jedna stavka na GDPR checklisti web stranica - stavki koje se rutinski zanemaruju ima znatno više: kontaktni obrasci koji prikupljaju podatke bez jasne svrhe, hosting ugovor koji nikad nije provjeren, pravilnik o privatnosti koji spominje alate koji se više ne koriste ili, obrnuto, ne spominje one koji se stvarno koriste. Svaka od tih točaka nosi vlastiti pravni rizik, a svaka se može provjeriti bez angažiranja odvjetnika, ako se zna točno što tražiti.

GDPR checklist web stranica: zašto formalna privola ne znači usklađenost

GDPR checklist web stranica obuhvaća četiri cjeline koje djeluju odvojeno, ali se u praksi preklapaju: pristanak na kolačiće, obrasci koji prikupljaju osobne podatke, mjesto i način pohrane tih podataka te pravilnik o privatnosti koji sve to opisuje. Postavljanje bannera bez provjere ostalih triju cjelina ne rješava izloženost - samo prebacuje pozornost na najvidljiviji dio problema.

Za svaku stavku u nastavku vrijedi isto pravilo: nije dovoljno da element postoji, mora biti moguće dokazati da radi kako treba. Kriterij "gotovo je" znači da postoji konkretan način provjere, ne procjena.

Cookie suglasnost GDPR: provjera cookie bannera

Opt-out naspram opt-in cookie bannera

Banner s pretpostavljenim pristankom (opt-out)

Kolačići za analitiku i marketing učitavaju se odmah po dolasku na stranicu, a korisnik ih tek naknadno može isključiti u postavkama. Ovakav pristup ne predstavlja valjanu privolu prema GDPR-u, jer pristanak nije dan prije obrade podataka.

Banner s aktivnim odabirom (opt-in)

Skripte za analitiku i marketing ostaju blokirane sve dok korisnik ne klikne "prihvati", pri čemu može odabrati i pojedinačne kategorije kolačića. Odbijanje je jednako lako dostupno kao prihvaćanje, a odabir se pamti za sljedeće posjete.

Za usklađenost s GDPR-om potreban je opt-in model - opt-out pristup formalno ne zadovoljava zahtjev za prethodnim i informiranim pristankom.

Cookie suglasnost GDPR znači da se skripte za analitiku, marketing i praćenje ne pokreću prije nego korisnik aktivno odabere pristanak. Provjera je jednostavna: otvorite stranicu u anonimnom prozoru preglednika, otvorite karticu Network u razvojnim alatima preglednika i pratite koji se pozivi šalju prije klika na banner. Ako se skripta za analitiku ili praćenje učitava odmah po dolasku na stranicu, cookie banner ne funkcionira kako bi trebao, bez obzira na to kako izgleda.

Drugi kriterij je granularnost - korisnik mora moći odbiti pojedine kategorije kolačića (analitika, marketing) a zadržati samo nužne, ne samo birati između "prihvati sve" i "odbij sve". Treći kriterij je jednakost opcija: gumb za odbijanje mora biti jednako vidljiv kao gumb za prihvaćanje, ne skriven u postavkama ili sitnom tekstu.

Kako izgleda ispravan cookie banner

Vizualna provjera bannera traje minutu, ali otkriva većinu problema. Provjerite postoji li poveznica na pravilnik o privatnosti unutar samog bannera, je li odabir pristanka spremljen tako da se banner ne pojavljuje ponovno pri svakoj posjeti, i može li korisnik promijeniti svoj odabir nakon što ga jednom postavi, primjerice putem poveznice u podnožju stranice.

Obrasci na web-stranici i zaštita osobnih podataka na webu

Zaštita osobnih podataka na webu najčešće puca na razini obrazaca - kontaktni formular, prijava na newsletter, formular za zahtjev ponude. Za svako polje u obrascu vrijedi pitanje: je li ovo polje stvarno nužno za obradu upita? Ako obrazac za jednostavan upit traži broj mobitela, adresu i datum rođenja, prikupljate više podataka nego što je potrebno, a to je izravno kršenje načela minimizacije podataka.

Drugi kriterij je izričitost pristanka - checkbox za slanje na newsletter ili primanje marketinških poruka ne smije biti unaprijed označen, korisnik ga mora aktivno kliknuti. Treći kriterij je transparentnost - uz obrazac mora postojati kratka napomena o tome što se s podacima radi i tko ih obrađuje, ne nužno cijeli pravilnik, ali barem rečenica s poveznicom na njega. Provjerite i je li prijenos podataka osiguran HTTPS protokolom, jer bez njega podaci putuju nezaštićeni bez obzira na sadržaj obrasca.

Hosting i pohrana podataka: gdje se osobni podaci stvarno pohranjuju

Provjera hosting dijela GDPR checklista

Ovih nekoliko koraka pokazuje je li hosting dio stranice stvarno usklađen, ne samo tehnički funkcionalan.

  1. Provjeri lokaciju servera

    U ugovoru s hosting pružateljem ili u administratorskom panelu provjeri gdje se fizički nalaze serveri na kojima se pohranjuju podaci posjetitelja i kupaca.

  2. Zatraži ugovor o obradi podataka

    Ako s hosting pružateljem nemate potpisan ugovor o obradi podataka (DPA), zatraži ga - to je uvjet za zakonitu obradu podataka putem trećeg pružatelja.

  3. Provjeri pristup bazama podataka

    Utvrdi tko unutar tvrtke i izvan nje ima administratorski pristup bazama s osobnim podacima te je li taj pristup ograničen na nužne osobe.

  4. Provjeri sigurnosne kopije

    Provjeri jesu li sigurnosne kopije baza podataka enkriptirane i tko im ima pristup, jer neenkriptirana kopija predstavlja isti rizik kao i sama baza.

Hosting je dio GDPR checklist web stranica koji se najčešće preskače, jer djeluje kao tehničko pitanje bez pravne dimenzije. Nije tako - hosting pružatelj je obrađivač osobnih podataka u smislu GDPR-a čim na svojim serverima drži baze s podacima posjetitelja ili kupaca, a odnos s njim mora biti reguliran ugovorom o obradi podataka.

Pravilnik o privatnosti: obavezni sadržaj

Pravilnik o privatnosti nije opći tekst koji se jednom napiše i zaboravi - mora odražavati stvarno stanje na stranici. Obavezni elementi uključuju: identitet i kontakt voditelja obrade, svrhu i pravnu osnovu za svaku vrstu obrade, kategorije podataka koji se prikupljaju, popis primatelja ili obrađivača podataka (uključujući ime alata kao što su alati za analitiku, e-mail marketing ili plaćanje), razdoblje čuvanja podataka, prava korisnika (pristup, ispravak, brisanje, prigovor, pritužba nadzornom tijelu) i način na koji korisnik može ostvariti ta prava.

Kriterij provjere je jednostavan: otvorite popis svih alata koji se stvarno koriste na stranici - od analitike do newslettera - i provjerite spominje li ih pravilnik po imenu. Ako se alat promijenio a pravilnik nije ažuriran, dokument više ne opisuje stvarno stanje i formalno ne štiti tvrtku.

Kako znati da je GDPR checklist web stranica dovršen

Checklist je dovršen kada za svaku od četiri cjeline postoji provjerljiv dokaz, ne procjena. Za cookie banner to je zapis u razvojnim alatima preglednika koji potvrđuje da skripte ne rade prije pristanka. Za obrasce to je popis polja uz obrazloženje svrhe za svako i potvrda da nijedan checkbox nije unaprijed označen. Za hosting to je potpisan ugovor o obradi podataka i poznata lokacija servera. Za pravilnik o privatnosti to je usklađenost popisa alata u dokumentu sa stvarnim alatima na stranici.

Sve četiri točke vrijedi provjeriti iznova kod svake veće promjene stranice - novog obrasca, novog alata za analitiku ili promjene hosting pružatelja - jer usklađenost nije jednokratno stanje nego se mijenja s tim kako se stranica mijenja. Ako se pri provjeri tehničke strane stranice pojave nejasnoće, opću sigurnosnu stranu vrijedi provjeriti kroz checklist sigurnosti web stranice, a kod planiranja nove ili redizajnirane stranice usklađenost je lakše ugraditi od početka kroz uslugu web razvoja nego dodavati naknadno. Za konkretnu provjeru postojeće stranice moguće je zatražiti i kontakt.

Sigurnost
Možda će vas zanimati
Povezane objave
Scroll