GDPR checklista za male sajtove
21. 7. 2026.
Većina vlasnika malih sajtova o GDPR-u zna dve stvari: da postoji i da su kazne velike. Ono što se retko kaže jeste da je za tipičan sajt male firme — prezentacija, kontakt forma, analitika — usklađivanje pitanje jednog popodneva.
Da li se GDPR odnosi na vas
Odnosi se ako obrađujete lične podatke bilo koga iz EU. Lični podatak je ime, mejl, telefon, ali i IP adresa i identifikator iz kolačića. Praktično: ako imate kontakt formu ili analitiku i neko iz EU vam poseti sajt, odnosi se. Za Srbiju važi i Zakon o zaštiti podataka o ličnosti, koji je gotovo prepisan iz GDPR-a, pa jedan set mera pokriva oba.
Šest stvari koje sajt mora da ima
- Politika privatnosti na posebnoj stranici, linkovana iz podnožja. Mora da kaže: koje podatke prikupljate, zašto, koliko dugo ih čuvate, s kim ih delite i kako korisnik traži brisanje.
- Pravni osnov za svaku obradu. Za kontakt formu to je najčešće legitimni interes ili priprema ugovora — ne treba vam pristanak. Za newsletter treba izričit pristanak.
- Banner za kolačiće koji stvarno blokira. Ovo je najčešća greška: banner se prikaže, ali se Analytics učita pre nego što je korisnik bilo šta kliknuo. Skripte za analitiku i marketing smeju da se pokrenu tek posle pristanka.
- Odbijanje jednako lako kao prihvatanje. Dugme „Odbij sve" mora biti u istom nivou vidljivosti kao „Prihvati sve". Sakriveno u „Podešavanjima" nije u skladu sa propisom.
- Bez unapred čekiranih polja. Kućica za newsletter u kontakt formi mora biti prazna, a pristanak odvojen od slanja poruke.
- HTTPS. Prenos ličnih podataka nešifrovanom vezom je sam po sebi propust. SSL je danas besplatan i uključen u svaki naš paket.
Evidencija obrade i ugovori sa obrađivačima
Firme sa manje od 250 zaposlenih uglavnom ne moraju da vode punu evidenciju, ali je korisno imati jednostranu tabelu: koji podaci, gde se čuvaju, koliko dugo. Sa svakim spoljnim servisom koji dodiruje podatke vaših korisnika — hosting, mejl servis, CRM — treba da imate ugovor o obradi (DPA). Ozbiljni provajderi ga imaju spreman za potpisivanje ili prihvatanje u kontrolnom panelu.
Gde se podaci fizički nalaze
Prenos podataka van EU nije zabranjen, ali traži dodatnu pravnu osnovu. Najjednostavnije rešenje je da server bude u EU ili u zemlji sa odlukom o adekvatnosti. Ako birate hosting i imate klijente iz EU, lokacija servera je pitanje koje vredi postaviti pre kupovine.
Rokovi koje treba znati
- 30 dana za odgovor na zahtev korisnika (uvid, ispravka, brisanje).
- 72 sata za prijavu ozbiljnog curenja podataka nadzornom organu.
- Brisanje kada svrha prestane — poruke iz kontakt forme od pre pet godina nemaju osnov da stoje u sandučetu.
Kratka provera za danas
Otvorite sajt u anonimnom prozoru sa uključenim razvojnim alatima, tabom Network. Pre nego što kliknete bilo šta na banneru, pogledajte da li se učitava google-analytics ili facebook pixel. Ako se učitava — imate posao od pola sata. To je, u praksi, najčešći i najlakše uočljiv propust.