{"id":167,"date":"2026-01-20T00:00:00","date_gmt":"2026-01-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/sl\/gdpr-skladnost-checklist-za-lastnike-spletnih-strani\/"},"modified":"2026-01-20T00:00:00","modified_gmt":"2026-01-19T23:00:00","slug":"gdpr-skladnost-checklist-za-lastnike-spletnih-strani","status":"publish","type":"post","link":"https:\/\/helloblog.io\/sl\/gdpr-skladnost-checklist-za-lastnike-spletnih-strani\/","title":{"rendered":"GDPR skladnost za lastnike spletnih strani: popoln checklist z implementacijskimi koraki"},"content":{"rendered":"\n<p>GDPR (General Data Protection Regulation) je ena najstro\u017ejih in najbolj celovitih ureditev zasebnosti na svetu. \u010ce tvoja spletna stran ali storitev obdeluje osebne podatke prebivalcev EU, skladnost ni opcijska \u2013 velja tako za mala spletna mesta kot za globalna podjetja, tudi \u010de posluje\u0161 izven EU.<\/p>\n\n\n\n<p>Kazni niso zanemarljive: pri huj\u0161ih kr\u0161itvah so globe lahko do <strong>20 milijonov \u20ac ali 4 % globalnega letnega prometa<\/strong> (kar je vi\u0161je). Pri manj hudih kr\u0161itvah je prag ni\u017eji, a \u0161e vedno bole\u010d. Poleg glob lahko nadzorni organi izre\u010dejo opozorila, omejijo obdelavo ali celo odredijo brisanje podatkov.<\/p>\n\n\n\n<p>Spodaj je checklist, zasnovan tako, da ga lahko uporabi\u0161 kot delovni seznam za spletno stran ali SaaS. Namen je enostaven: vedeti mora\u0161, <strong>katere osebne podatke obdeluje\u0161, zakaj, kje, kako dolgo<\/strong> in kako uporabnikom omogo\u010di\u0161 pravice, ki jim pripadajo.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Pravno opozorilo<\/h4>\n\n\n<p>Ta checklist je splo\u0161en vodnik in ni pravni nasvet. Za specifi\u010dne primere (npr. obse\u017eno profiliranje, obdelava posebnih vrst podatkov, mednarodni prenosi) se posvetuj s pravnikom ali poobla\u0161\u010deno osebo za varstvo podatkov.<\/p>\n\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Kaj je GDPR in koga zadeva?<\/h2>\n\n\n\n<p>GDPR je uredba EU, ki velja od <strong>25. maja 2018<\/strong> in dolo\u010da pravila za zbiranje, uporabo, hrambo in deljenje osebnih podatkov. Klju\u010dno: ne velja samo za podjetja v EU, ampak tudi za organizacije izven EU, \u010de obdelujejo osebne podatke prebivalcev EU.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Najprej razjasni vlogo: controller vs. processor<\/h2>\n\n\n\n<p>V praksi je veliko zmede glede tega, kdo je za kaj odgovoren. GDPR lo\u010di vloge, ki se lahko tudi prekrivajo:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Data Controller (upravljavec)<\/strong>: dolo\u010da, zakaj in kako se osebni podatki obdelujejo; nosi primarno odgovornost za skladnost.<\/li>\n\n\n<li><strong>Data Processor (obdelovalec)<\/strong>: obdeluje osebne podatke v imenu upravljavca (npr. ponudnik e-po\u0161tnega marketinga, hosting, CRM); mora imeti ustrezne tehni\u010dne in organizacijske ukrepe.<\/li>\n\n\n<li><strong>Data Subject (posameznik)<\/strong>: oseba, na katero se podatki nana\u0161ajo; GDPR \u0161\u010diti njene pravice.<\/li>\n\n<\/ul>\n\n\n\n<p>Tipi\u010den scenarij za lastnika spletne strani: ti si pogosto <strong>upravljavec<\/strong>, tvoj hosting ali e-mail platforma pa sta <strong>obdelovalca<\/strong>. Pri nekaterih storitvah lahko nastopa\u0161 v obeh vlogah, odvisno od tega, kdo dolo\u010da namen obdelave.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">7 na\u010del GDPR, ki jih mora\u0161 upo\u0161tevati<\/h2>\n\n\n\n<p>Preden gre\u0161 na checklist, je koristno, da ima\u0161 v glavi osnovna na\u010dela. Ta so temelj za tehni\u010dne odlo\u010ditve (npr. kaj logirati, koliko \u010dasa hraniti, katere pi\u0161kotke sploh nalo\u017eiti).<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li><strong>Zakonitost, po\u0161tenost in preglednost<\/strong>: obdeluj zakonito in posamezniku jasno razlo\u017ei, kaj po\u010dne\u0161 z njegovimi podatki.<\/li>\n\n\n<li><strong>Omejitev namena<\/strong>: podatke zbiraj samo za dolo\u010dene, legitimne namene.<\/li>\n\n\n<li><strong>Minimizacija podatkov<\/strong>: zbiraj najmanj\u0161o koli\u010dino podatkov, ki jo dejansko potrebuje\u0161.<\/li>\n\n\n<li><strong>To\u010dnost<\/strong>: podatki morajo biti pravilni in posodobljeni.<\/li>\n\n\n<li><strong>Omejitev hrambe<\/strong>: ne hrani dlje, kot je potrebno.<\/li>\n\n\n<li><strong>Celovitost in zaupnost<\/strong>: za\u0161\u010diti pred nepoobla\u0161\u010denim dostopom z ustreznimi varnostnimi ukrepi.<\/li>\n\n\n<li><strong>Odgovornost (accountability)<\/strong>: sposoben mora\u0161 biti dokazati, da si skladen.<\/li>\n\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Popoln GDPR compliance checklist (z referencami na \u010dlene)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">A) Podatki (Data)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">1) Ima\u0161 seznam vseh vrst osebnih podatkov, njihov vir, komu jih posreduje\u0161, zakaj jih obdeluje\u0161 in koliko \u010dasa jih hrani\u0161<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>To ni \u201cseznam sistemov\u201d, ampak dejanski popis tipov\/atributov (stolpcev) podatkov, ki jih hrani\u0161: npr. ime, naslov, e-po\u0161ta, IP, identifikator naro\u010dila, dav\u010dna \u0161tevilka ipd. Za vsak tip dokumentiraj: vir (od kod pride), prejemnike (s kom deli\u0161), namen in obdobje hrambe.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">2) Ima\u0161 seznam lokacij, kjer hrani\u0161 osebne podatke, in kako med njimi te\u010dejo podatki<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Sem sodijo baze (npr. MySQL), datoteke, e-mail orodja, CRM-ji, helpdesk, logi, pa tudi offline viri, npr. papirni obrazci. Pomemben je tudi \u201cdata flow\u201d: kje se podatki zajamejo, kam se sinhronizirajo, kdo ima dostop in ali gre kaj izven EU.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">3) Ima\u0161 javno dostopno politiko zasebnosti, ki opisuje vse procese, povezane z osebnimi podatki<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Politika zasebnosti naj pokrije vse procese obdelave osebnih podatkov. Vklju\u010di (ali vsaj jasno pove\u017ei) tudi tipe osebnih podatkov, ki jih hrani\u0161, in lokacije\/sisteme, kjer se hranijo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">4) Politika zasebnosti vsebuje zakonito podlago, zakaj sploh obdeluje\u0161 osebne podatke<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>Za vsako klju\u010dno obdelavo mora\u0161 imeti razlago zakonite podlage, npr. izpolnitev pogodbe (contract performance).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 6 \u2013 Lawfulness of processing<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">B) Odgovornost in upravljanje (Accountability &#038; Management)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">5) Imenovana je poobla\u0161\u010dena oseba za varstvo podatkov (DPO)<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>DPO ni obvezen za vse. Obvezen je le v treh scenarijih:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Obdelavo izvaja javni organ ali telo (razen sodi\u0161\u010d pri opravljanju sodne funkcije).<\/li>\n\n\n<li>Klju\u010dne dejavnosti poslovanja zahtevajo <strong>redno in sistemati\u010dno spremljanje<\/strong> posameznikov v velikem obsegu (zaradi narave, obsega in\/ali namenov obdelave).<\/li>\n\n\n<li>Klju\u010dne dejavnosti poslovanja vklju\u010dujejo obse\u017eno obdelavo <strong>posebnih vrst podatkov<\/strong> (sensitive data) po Article 9 in osebnih podatkov v zvezi s kazenskimi obsodbami ali prekr\u0161ki po Article 10.<\/li>\n\n<\/ol>\n\n\n\n<p>\u010ce DPO potrebuje\u0161, mora imeti znanje GDPR smernic in dobro razumevanje notranjih procesov, kjer se obdelujejo osebni podatki.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 37 \u2013 Designation of the data protection officer<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">6) Odlo\u010devalci imajo aktualno zavedanje in razumevanje GDPR smernic<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Poskrbi, da klju\u010dni ljudje (vodstvo, product, marketing, dev, support) razumejo zahteve in da se znanje redno osve\u017euje. GDPR ni enkratni projekt, ampak stalna disciplina.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">7) Tehni\u010dna varnost je posodobljena<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>\u010ce razvija\u0161 SaaS ali upravlja\u0161 bolj kompleksno spletno mesto, so varnostni checklisti dober \u201cbaseline\u201d, da ne izpusti\u0161 klju\u010dnih tehni\u010dnih ukrepov.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">8) Zaposleni so usposobljeni za varstvo podatkov<\/h4>\n\n\n\n<p><em>Velja za: Data Processor<\/em><\/p>\n\n\n\n<p>Veliko incidentov nastane zaradi \u201c\u010dlove\u0161kega faktorja\u201d \u2013 nekdo nehote odpre napa\u010dno priponko, deli dostop ali klikne phishing. Usposabljanje in osnovne politike dostopov so del obrambe.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">9) Ima\u0161 seznam sub-processors in politika zasebnosti omenja njihovo uporabo<\/h4>\n\n\n\n<p><em>Velja za: Data Processor<\/em><\/p>\n\n\n\n<p>\u010ce kot obdelovalec uporablja\u0161 pod-obdelovalce (sub-processors), morajo biti tvoje stranke o tem obve\u0161\u010dene. Sogla\u0161ajo z uporabo s sprejemom politike zasebnosti.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 28 \u2013 Processor<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">10) \u010ce posluje\u0161 izven EU, ima\u0161 predstavnika v EU<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>\u010ce ima\u0161 podjetje izven EU in zbira\u0161 podatke dr\u017eavljanov\/prebivalcev EU, mora\u0161 dolo\u010diti predstavnika v eni od dr\u017eav \u010dlanic. Ta oseba pokriva zadeve v zvezi z obdelavo in je kontaktna to\u010dka tudi za lokalni nadzorni organ.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 27 \u2013 Representatives of controllers or processors not established in the Union<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">11) Kr\u0161itve varnosti osebnih podatkov prijavlja\u0161 organu in (kadar je potrebno) posameznikom<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Kr\u0161itve (data breaches) mora\u0161 prijaviti nadzornemu organu <strong>v 72 urah<\/strong>. Poro\u010dilo naj zajema, kateri podatki so bili prizadeti, posledice in katere protiukrepe si izvedel. \u010ce podatki niso bili za\u0161\u010diteni (npr. \u0161ifrirani) in obstaja tveganje za posameznike, mora\u0161 incident sporo\u010diti tudi prizadetim uporabnikom (data subjects).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 33 \u2013 Notification of a personal data breach to the supervisory authority; GDPR Article 34 \u2013 Communication of a personal data breach to the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">12) Ima\u0161 pogodbo z vsakim obdelovalcem, s katerim deli\u0161 podatke<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>Pogodba mora vsebovati eksplicitna navodila za obdelavo\/hranjenje: predmet in trajanje obdelave, naravo in namen obdelave, vrsto osebnih podatkov in kategorije posameznikov ter obveznosti in pravice upravljavca. Tipi\u010den primer je pogodba s ponudnikom hostinga. Enake zahteve veljajo, ko obdelovalec anga\u017eira sub-processor.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 28 \u2013 Processor; GDPR Article 29 \u2013 Processing under the authority of the controller or processor<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C) Nove pravice in procesi (New Rights)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">13) Uporabniki lahko enostavno zahtevajo dostop do svojih osebnih podatkov<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Vzpostavi jasen proces za obravnavo zahtev za dostop (access requests). To vklju\u010duje sprejem zahtevka, verifikacijo identitete (kjer je smiselno), izvoz podatkov in evidenco izvedbe.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 15 \u2013 Right of access by the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">14) Uporabniki lahko enostavno popravijo ali posodobijo svoje podatke<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Zagotovi mehanizem, s katerim uporabnik popravi neto\u010dne podatke (npr. profilna stran, self-service nastavitve ali proces prek podpore).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 16 \u2013 Right to rectification<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">15) Podatke, ki jih ne potrebuje\u0161 ve\u010d, avtomatsko bri\u0161e\u0161<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Namesto ro\u010dnih \u201ccleanup\u201d akcij raje uvedi avtomatizirano brisanje. Primer: \u010de stranka ne podalj\u0161a pogodbe, se podatki po vnaprej definiranem obdobju izbri\u0161ejo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 5 \u2013 Principles relating to processing of personal data<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">16) Uporabniki lahko enostavno zahtevajo izbris (pravica do pozabe)<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Vzpostavi proces za obravnavo zahtevkov za izbris osebnih podatkov (right to be forgotten), vklju\u010dno z identifikacijo vseh sistemov, kjer se podatki nahajajo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 17 \u2013 Right to erasure (&#8216;right to be forgotten&#8217;)<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">17) Uporabniki lahko enostavno zahtevajo omejitev obdelave<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Uporabnik lahko zahteva, da obdelavo omeji\u0161 (npr. za\u010dasno ustavi\u0161 dolo\u010den namen uporabe podatkov). To pomeni, da mora\u0161 imeti proces in v praksi mo\u017enost \u201cfreeze\u201d stanja.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 18 \u2013 Right to restriction of processing<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">18) Uporabniki lahko zahtevajo prenosljivost podatkov (k sebi ali tretji osebi)<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Prenosljivost pomeni, da uporabnik dobi podatke v <strong>strukturirani, splo\u0161no uporabljani, strojno berljivi obliki<\/strong> in jih lahko prenese drugemu upravljavcu.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 20 \u2013 Right to data portability<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">19) Uporabniki lahko ugovarjajo profiliranju ali avtomatiziranemu odlo\u010danju, ki vpliva nanje<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>To je relevantno samo, \u010de izvaja\u0161 profiliranje ali drugo avtomatizirano odlo\u010danje. V takem primeru mora\u0161 omogo\u010diti ugovor in imeti proces za obravnavo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 22 \u2013 Automated individual decision-making, including profiling<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">D) Soglasje (Consent)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">20) Kadar obdelava temelji na soglasju, mora biti soglasje prostovoljno, specifi\u010dno, informirano in preklicljivo<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>\u010ce na spletni strani zbira\u0161 osebne podatke, naj bo povezava do politike zasebnosti jasno vidna, uporabnik pa mora aktivno potrditi sprejem (affirmative action). <strong>Vnaprej odkljukana polja niso dovoljena.<\/strong><\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">21) Politika zasebnosti je napisana jasno in razumljivo<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>Besedilo naj bo jasno, preprosto in ne sme prikrivati namena. \u010ce je politika zavajajo\u010da ali nerazumljiva, lahko soglasje pade. Pri storitvah za otroke mora biti besedilo dovolj enostavno, da ga razumejo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7.2 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">22) Preklic soglasja je enako enostaven kot podaja soglasja<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>\u010ce uporabniku omogo\u010di\u0161 soglasje v enem kliku, ga ne sme\u0161 prisiliti v \u201csupport ticket\u201d ali labirint nastavitev za preklic. Preklic mora biti preprost.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7.3 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">23) \u010ce obdeluje\u0161 podatke otrok, preveri starost in pridobi soglasje zakonitega skrbnika<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>Za otroke, mlaj\u0161e od 16 let, mora\u0161 zagotoviti soglasje zakonitega skrbnika. \u010ce se soglasje daje prek spletne strani, se poskusi prepri\u010dati, da je odobritev res dal skrbnik (in ne otrok).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 8 \u2013 Conditions applicable to child&#8217;s consent in relation to information society services<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">24) Ob posodobitvi politike zasebnosti obvesti\u0161 obstoje\u010de stranke<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>Primer: e-mail obvestilo o spremembah, kjer preprosto razlo\u017ei\u0161, kaj se je spremenilo in kako to vpliva na uporabnika.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">E) Redno preverjanje (Follow-up)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">25) Redno pregleduje\u0161 politike: spremembe, u\u010dinkovitost, spremembe v obdelavi in spremembe v dr\u017eavah, kamor te\u010dejo podatki<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>GDPR skladnost ni stati\u010dna. Spreminjajo se procesi, ponudniki, dr\u017eave prenosa, pa tudi najbolj\u0161e prakse. Redni pregledi ti pomagajo, da ne ostane\u0161 pri \u201cstarem\u201d stanju.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">F) Posebni primeri (Special Cases)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">26) Razume\u0161, kdaj mora\u0161 izvesti DPIA pri visoko tveganih obdelavah<\/h4>\n\n\n\n<p><em>Velja za: Data Controller<\/em><\/p>\n\n\n\n<p>DPIA (Data Protection Impact Assessment) je potreben pri obse\u017eni obdelavi, profiliranju in drugih aktivnostih, kjer je visoko tveganje za pravice in svobo\u0161\u010dine posameznikov. Ni za vsako spletno stran, je pa kriti\u010den pri \u201chigh-risk\u201d scenarijih.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 35 \u2013 Data protection impact assessment<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">27) Podatke izven EU prena\u0161a\u0161 samo v dr\u017eave z ustrezno ravnjo za\u0161\u010dite (ali uporabi\u0161 SCC\/BCR) in to razkrije\u0161 v politiki zasebnosti<\/h4>\n\n\n\n<p><em>Velja za: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>\u010ce podatke prena\u0161a\u0161 \u010dez meje EU, mora\u0161 to razkriti v politiki zasebnosti. Pri prenosih v dr\u017eave brez ustreznosti uporabi <strong>Standard Contractual Clauses (SCCs)<\/strong> ali <strong>Binding Corporate Rules (BCRs)<\/strong>.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 45 \u2013 Transfers on the basis of an adequacy decision<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Pravice posameznikov (Data Subject Rights) \u2013 kaj mora\u0161 omogo\u010diti<\/h2>\n\n\n\n<p>Spodnje pravice veljajo za vse <strong>data subjects<\/strong>. Kot lastnik spletne strani ali storitve mora\u0161 imeti proces, s katerim te zahteve obravnava\u0161 pravo\u010dasno in dosledno.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do transparentnih informacij<\/h3>\n\n\n\n<p>Upravljavec mora zagotoviti informacije o obdelavi v jedrnati, transparentni, razumljivi in lahko dostopni obliki, v jasnem in preprostem jeziku (\u0161e posebej, \u010de je namenjeno otroku). Informacije so lahko pisne ali elektronske.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 12<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do specifi\u010dnih informacij, ko se podatki zbirajo neposredno<\/h3>\n\n\n\n<p>Ko podatke zbira\u0161 neposredno od posameznika, mora\u0161 zagotoviti vsaj:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Identiteto in kontaktne podatke upravljavca<\/li>\n\n\n<li>Kontaktne podatke DPO (\u010de je relevantno)<\/li>\n\n\n<li>Namene obdelave in pravno podlago<\/li>\n\n\n<li>Legitimne interese upravljavca (\u010de je relevantno)<\/li>\n\n\n<li>Prejemnike ali kategorije prejemnikov osebnih podatkov<\/li>\n\n\n<li>Informacije o prenosih v tretje dr\u017eave<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 13<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do specifi\u010dnih informacij, ko se podatki ne zbirajo neposredno<\/h3>\n\n\n\n<p>\u010ce podatke dobi\u0161 iz drugih virov (ne neposredno od posameznika), mora\u0161 podati podobne informacije, dodatno pa \u0161e <strong>kategorije osebnih podatkov<\/strong> in <strong>vir<\/strong>, iz katerega podatki izvirajo.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 14<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do dostopa<\/h3>\n\n\n\n<p>Posameznik ima pravico dobiti potrditev, ali se njegovi podatki obdelujejo, ter dostop do:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>namenov obdelave<\/li>\n\n\n<li>kategorij osebnih podatkov<\/li>\n\n\n<li>prejemnikov, katerim so bili ali bodo podatki razkriti<\/li>\n\n\n<li>predvidenega obdobja hrambe<\/li>\n\n\n<li>obstoja pravic do popravka, izbrisa, omejitve in ugovora<\/li>\n\n\n<li>pravice do prito\u017ebe pri nadzornem organu<\/li>\n\n\n<li>informacije o viru podatkov (\u010de niso bili zbrani od posameznika)<\/li>\n\n\n<li>obstoja avtomatiziranega odlo\u010danja, vklju\u010dno s profiliranjem<\/li>\n\n<\/ul>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 15<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do popravka<\/h3>\n\n\n\n<p>Posameznik lahko zahteva popravek neto\u010dnih podatkov brez nepotrebnega odla\u0161anja in dopolnitev nepopolnih podatkov.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 16<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do izbrisa (\u00bbright to be forgotten\u00ab)<\/h3>\n\n\n\n<p>Posameznik lahko zahteva izbris osebnih podatkov, kadar velja vsaj eden od pogojev:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Podatki niso ve\u010d potrebni za prvotni namen.<\/li>\n\n\n<li>Posameznik umakne soglasje in ni druge pravne podlage za obdelavo.<\/li>\n\n\n<li>Posameznik ugovarja obdelavi in ni prevladujo\u010dih legitimnih razlogov.<\/li>\n\n\n<li>Podatki so bili obdelani nezakonito.<\/li>\n\n\n<li>Podatke je treba izbrisati zaradi izpolnitve pravne obveznosti.<\/li>\n\n\n<li>Podatki so bili zbrani v zvezi s storitvami informacijske dru\u017ebe, ponujenimi otroku.<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 17<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do omejitve obdelave<\/h3>\n\n\n\n<p>Posameznik lahko zahteva omejitev obdelave, kadar:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Izpodbija to\u010dnost podatkov (za \u010das preverjanja).<\/li>\n\n\n<li>Je obdelava nezakonita in nasprotuje izbrisu.<\/li>\n\n\n<li>Upravljavec podatkov ne potrebuje ve\u010d, posameznik pa jih potrebuje za uveljavljanje pravnih zahtevkov.<\/li>\n\n\n<li>Posameznik je ugovarjal obdelavi, do preverjanja prevladujo\u010dih legitimnih razlogov.<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 18<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do obvestila o popravku, izbrisu ali omejitvi<\/h3>\n\n\n\n<p>Upravljavec mora sporo\u010diti vsak popravek, izbris ali omejitev obdelave vsakemu prejemniku, kateremu so bili podatki razkriti, razen \u010de je to nemogo\u010de ali zahteva nesorazmeren napor.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 19<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do prenosljivosti podatkov<\/h3>\n\n\n\n<p>Posameznik ima pravico prejeti svoje podatke v strukturirani, splo\u0161no uporabljani in strojno berljivi obliki ter jih brez ovir prenesti k drugemu upravljavcu.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 20<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica do ugovora<\/h3>\n\n\n\n<p>Posameznik lahko kadarkoli ugovarja obdelavi na podlagi legitimnih interesov ali javnega interesa, vklju\u010dno s profiliranjem, zaradi razlogov, povezanih z njegovim posebnim polo\u017eajem.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 21<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pravica, da ni predmet avtomatiziranega odlo\u010danja<\/h3>\n\n\n\n<p>Posameznik ima pravico, da ni predmet odlo\u010ditve, ki temelji izklju\u010dno na avtomatizirani obdelavi (vklju\u010dno s profiliranjem) in ima pravne u\u010dinke ali nanj podobno pomembno vpliva.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 22<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Prakti\u010dni implementacijski koraki (spletna stran v praksi)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Zavaruj spletno mesto<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Namesti SSL certifikat<\/strong> (HTTPS), da \u0161ifrira\u0161 prenos podatkov med brskalnikom in stre\u017enikom<\/li>\n\n\n<li><strong>Uporabi mo\u010dna gesla<\/strong> za vse admin ra\u010dune<\/li>\n\n\n<li><strong>Dodaj dodatno za\u0161\u010dito<\/strong> pri obdelavi pla\u010dilnih podatkov<\/li>\n\n\n<li><strong>Uporabi CDN ponudnika<\/strong>, ki pomaga pri za\u0161\u010diti pred DDoS napadi<\/li>\n\n\n<li><strong>Namesti anti-virus programsko opremo<\/strong>, da prepre\u010di\u0161 nepoobla\u0161\u010den dostop<\/li>\n\n\n<li><strong>Minimiziraj zbiranje podatkov<\/strong> \u2013 zbiraj samo tisto, kar potrebuje\u0161<\/li>\n\n\n<li><strong>Psevdonimiziraj ali anonimiziraj<\/strong> osebne podatke pred hrambo<\/li>\n\n\n<li><strong>Izdeluj varnostne kopije<\/strong> na ve\u010d varnih lokacijah<\/li>\n\n\n<li><strong>Bri\u0161i podatke<\/strong>, ko niso ve\u010d potrebni<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2) Dodaj cookie consent banner (in ga naredi pravilno)<\/h3>\n\n\n\n<p>\u010ce uporablja\u0161 nenujne pi\u0161kotke (npr. marketing\/analytics), potrebuje\u0161 <strong>izrecno soglasje pred aktivacijo<\/strong>. Klju\u010d ni v tem, da banner \u201cobstaja\u201d, temve\u010d da tehni\u010dno res blokira nenujne skripte do odlo\u010ditve uporabnika.<\/p>\n\n\n\n<p>Tvoj cookie banner mora:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Blokirati pi\u0161kotke do soglasja<\/strong>: nalo\u017ei samo nujne pi\u0161kotke, dokler uporabnik ne opt-in<\/li>\n\n\n<li><strong>Uporabljati preprost, jasen jezik<\/strong>: razlo\u017ei, kateri pi\u0161kotki so uporabljeni in zakaj<\/li>\n\n\n<li><strong>Imeti enakovredna gumba sprejmi\/zavrni<\/strong>: ne skrivaj zavrnitve<\/li>\n\n\n<li><strong>Ponuditi granularne mo\u017enosti<\/strong>: izbira kategorij pi\u0161kotkov<\/li>\n\n\n<li><strong>Omogo\u010diti umik soglasja<\/strong>: enostavna sprememba nastavitev kasneje<\/li>\n\n\n<li><strong>Bele\u017eiti soglasje<\/strong>: shrani izbire in \u010dasovne \u017eige (timestamp) za dokazljivost<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Pomembno<\/h4>\n\n\n<p>Scrollanje ali neinterakcija ne pomenita soglasja. Soglasje mora temeljiti na jasnem uporabnikovem dejanju.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Preglej obrazce (forms) na spletni strani<\/h3>\n\n\n\n<p>Vsak obrazec, ki zajema osebne podatke (kontakt, povpra\u0161evanje, registracija), mora biti GDPR-skladen. Ne gre samo za checkbox, ampak za jasen kontekst: zakaj to zbira\u0161 in kaj se bo zgodilo s podatki.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Dodaj <strong>privacy statement<\/strong>, ki razlo\u017ei, zakaj potrebuje\u0161 podatke<\/li>\n\n\n<li>Dodaj <strong>neodkljukano checkbox polje<\/strong> za soglasje<\/li>\n\n\n<li>Za marketing dodaj <strong>lo\u010deno opt-in<\/strong> (lo\u010deno od npr. pogojev uporabe)<\/li>\n\n\n<li>Pove\u017ei na <strong>Privacy Policy<\/strong><\/li>\n\n\n<li>Uporabi <strong>jasen, preprost jezik<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4) Pridobi soglasje za marketin\u0161ka e-sporo\u010dila<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Uporabi samo opt-in<\/strong>: neodkljukano polje posebej za e-mail soglasje<\/li>\n\n\n<li><strong>Uvedi double opt-in<\/strong>: potrditev prijave prek e-maila<\/li>\n\n\n<li><strong>Vzdr\u017euj evidence soglasij<\/strong>: datum, \u010das, metoda in namen<\/li>\n\n\n<li><strong>Vklju\u010di viden unsubscribe link<\/strong>: odjava z enim klikom v vsakem e-mailu<\/li>\n\n\n<li><strong>Odjave obdelaj hitro<\/strong>: idealno v 24 urah<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5) Pripravi se na incidente (data breaches)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Obvesti nadzorni organ v 72 urah<\/strong><\/li>\n\n\n<li><strong>Obvesti prizadete uporabnike<\/strong>, \u010de obstaja visoko tveganje za njihove pravice<\/li>\n\n\n<li><strong>Dokumentiraj vse<\/strong> (zaradi accountability)<\/li>\n\n\n<li><strong>Posodobi politike in ukrepe<\/strong>, da se incident ne ponovi<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">WordPress: posebnosti, na katere lastniki pogosto pozabijo<\/h2>\n\n\n\n<p>Pri WordPressu je GDPR delno organizacijski, delno pa zelo prakti\u010den: posodobitve, vti\u010dniki in integracije so najve\u010dji vir \u201cnevidnih\u201d tokov podatkov.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Redno posodabljaj WordPress core, teme in vti\u010dnike<\/li>\n\n\n<li>Uporabi kontaktne obrazce, ki omogo\u010dajo GDPR-skladne checkboxe za soglasje<\/li>\n\n\n<li>Namesti ustrezno cookie consent re\u0161itev (z dejanskim blokiranjem nenujnih skript)<\/li>\n\n\n<li>Uporabi GDPR-skladno analitiko<\/li>\n\n\n<li>Preglej prakse zbiranja podatkov pri vti\u010dnikih (kaj logirajo, kam po\u0161iljajo)<\/li>\n\n\n<li>Implementiraj funkcionalnosti za izvoz\/brisanje uporabni\u0161kih podatkov<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Kazni in ukrepi: kaj je na kocki<\/h2>\n\n\n\n<p>GDPR lo\u010di dve \u201cstopnji\u201d glob:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Ni\u017eja stopnja kr\u0161itev<\/strong>: do <strong>10 milijonov \u20ac<\/strong> ali <strong>2 %<\/strong> globalnega letnega prometa<\/li>\n\n\n<li><strong>Vi\u0161ja stopnja kr\u0161itev<\/strong>: do <strong>20 milijonov \u20ac<\/strong> ali <strong>4 %<\/strong> globalnega letnega prometa<\/li>\n\n<\/ul>\n\n\n\n<p>Poleg glob lahko nadzorni organi izdajo opozorila, za\u010dasno ali trajno prepovejo obdelavo, odredijo brisanje podatkov ali omejijo prenose podatkov v tretje dr\u017eave.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ: najpogostej\u0161a vpra\u0161anja<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Kaj je GDPR compliance checklist?<\/h3>\n\n\n\n<p>GDPR compliance checklist je seznam aktivnosti, ki jih mora\u0161 izvesti za skladnost z GDPR. Pomaga ti odkriti vrzeli in izbolj\u0161ati prakse varstva osebnih podatkov.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kdo je odgovoren za GDPR skladnost?<\/h3>\n\n\n\n<p>Primarno je odgovoren <strong>data controller<\/strong> (tipi\u010dno lastnik spletne strani oziroma podjetje). Tudi <strong>data processors<\/strong> imajo svoje obveznosti glede skladnosti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ali GDPR velja za podjetja v ZDA?<\/h3>\n\n\n\n<p>Da. \u010ce obdeluje\u0161 osebne podatke prebivalcev EU, GDPR velja ne glede na to, kje ima\u0161 podjetje.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kak\u0161na je najvi\u0161ja kazen za neskladnost?<\/h3>\n\n\n\n<p>Do <strong>20 milijonov \u20ac<\/strong> ali <strong>4 %<\/strong> globalnega letnega prometa \u2013 kar je vi\u0161je.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ali potrebujem cookie banner?<\/h3>\n\n\n\n<p>Da, \u010de uporablja\u0161 kakr\u0161nekoli <strong>nenujne<\/strong> pi\u0161kotke in ima\u0161 obiskovalce iz EU.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ali potrebujem Data Protection Officer (DPO)?<\/h3>\n\n\n\n<p>Samo \u010de: (1) si javni organ, (2) tvoje klju\u010dne aktivnosti zahtevajo obse\u017eno, sistemati\u010dno spremljanje posameznikov, ali (3) obse\u017eno obdeluje\u0161 ob\u010dutljive podatke.<\/p>\n\n\n<div class=\"references-section\">\n                <h2>Reference \/ Viri<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">Regulation (EU) 2016\/679 (General Data Protection Regulation)<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>GDPR ni \u201cpapirnata\u201d formalnost: \u010de na spletni strani obdeluje\u0161 osebne podatke prebivalcev EU, mora\u0161 znati dokazati skladnost. Spodaj je prakti\u010den, celovit checklist z natan\u010dnimi sklici na \u010dlene uredbe in konkretnimi koraki za implementacijo (tudi za WordPress).<\/p>\n","protected":false},"author":45,"featured_media":166,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[86,82,85,10,83],"class_list":["post-167","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-varnost","tag-cookie-consent","tag-gdpr","tag-varstvo-podatkov","tag-wordpress","tag-zasebnost"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/posts\/167","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/users\/45"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/comments?post=167"}],"version-history":[{"count":0,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/posts\/167\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/media\/166"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/media?parent=167"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/categories?post=167"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/sl\/wp-json\/wp\/v2\/tags?post=167"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}