← Nazad na blog

GDPR checklista za male sajtove

21. 7. 2026.

Većina vlasnika malih sajtova o GDPR-u zna dve stvari: da postoji i da su kazne velike. Ono što se retko kaže jeste da je za tipičan sajt male firme — prezentacija, kontakt forma, analitika — usklađivanje pitanje jednog popodneva.

Da li se GDPR odnosi na vas

Odnosi se ako obrađujete lične podatke bilo koga iz EU. Lični podatak je ime, mejl, telefon, ali i IP adresa i identifikator iz kolačića. Praktično: ako imate kontakt formu ili analitiku i neko iz EU vam poseti sajt, odnosi se. Za Srbiju važi i Zakon o zaštiti podataka o ličnosti, koji je gotovo prepisan iz GDPR-a, pa jedan set mera pokriva oba.

Šest stvari koje sajt mora da ima

  • Politika privatnosti na posebnoj stranici, linkovana iz podnožja. Mora da kaže: koje podatke prikupljate, zašto, koliko dugo ih čuvate, s kim ih delite i kako korisnik traži brisanje.
  • Pravni osnov za svaku obradu. Za kontakt formu to je najčešće legitimni interes ili priprema ugovora — ne treba vam pristanak. Za newsletter treba izričit pristanak.
  • Banner za kolačiće koji stvarno blokira. Ovo je najčešća greška: banner se prikaže, ali se Analytics učita pre nego što je korisnik bilo šta kliknuo. Skripte za analitiku i marketing smeju da se pokrenu tek posle pristanka.
  • Odbijanje jednako lako kao prihvatanje. Dugme „Odbij sve" mora biti u istom nivou vidljivosti kao „Prihvati sve". Sakriveno u „Podešavanjima" nije u skladu sa propisom.
  • Bez unapred čekiranih polja. Kućica za newsletter u kontakt formi mora biti prazna, a pristanak odvojen od slanja poruke.
  • HTTPS. Prenos ličnih podataka nešifrovanom vezom je sam po sebi propust. SSL je danas besplatan i uključen u svaki naš paket.

Evidencija obrade i ugovori sa obrađivačima

Firme sa manje od 250 zaposlenih uglavnom ne moraju da vode punu evidenciju, ali je korisno imati jednostranu tabelu: koji podaci, gde se čuvaju, koliko dugo. Sa svakim spoljnim servisom koji dodiruje podatke vaših korisnika — hosting, mejl servis, CRM — treba da imate ugovor o obradi (DPA). Ozbiljni provajderi ga imaju spreman za potpisivanje ili prihvatanje u kontrolnom panelu.

Gde se podaci fizički nalaze

Prenos podataka van EU nije zabranjen, ali traži dodatnu pravnu osnovu. Najjednostavnije rešenje je da server bude u EU ili u zemlji sa odlukom o adekvatnosti. Ako birate hosting i imate klijente iz EU, lokacija servera je pitanje koje vredi postaviti pre kupovine.

Rokovi koje treba znati

  • 30 dana za odgovor na zahtev korisnika (uvid, ispravka, brisanje).
  • 72 sata za prijavu ozbiljnog curenja podataka nadzornom organu.
  • Brisanje kada svrha prestane — poruke iz kontakt forme od pre pet godina nemaju osnov da stoje u sandučetu.

Kratka provera za danas

Otvorite sajt u anonimnom prozoru sa uključenim razvojnim alatima, tabom Network. Pre nego što kliknete bilo šta na banneru, pogledajte da li se učitava google-analytics ili facebook pixel. Ako se učitava — imate posao od pola sata. To je, u praksi, najčešći i najlakše uočljiv propust.

100% GARANCIJA30 dana povraćaj novca

30 dana povraćaj novca

Bez pitanja. Ako niste zadovoljni, vraćamo ceo iznos.