You are on page 1of 99

VODIČ

KROZ ZAKON
O ZAŠTITI
PODATAKA
O LIČNOSTI I
GDPR
TUMAČENJE NOVOG PRAVNOG OKVIRA
VODIČ
KROZ ZAKON
O ZAŠTITI
PODATAKA
O LIČNOSTI I
GDPR
TUMAČENJE NOVOG PRAVNOG OKVIRA
VODIČ KROZ ZAKON O ZAŠTITI PODATAKA O LIČNOSTI I GDPR
TUMAČENJE NOVOG PRAVNOG OKVIRA

UREDNIK
DANILO KRIVOKAPIĆ

AUTORI
DANILO KRIVOKAPIĆ
JELENA ADAMOVIĆ
DUNJA TASIĆ
ANDREJ PETROVSKI
PETAR KALEZIĆ
DR ĐORĐE KRIVOKAPIĆ

IZDAVAČI
MISIJA OEBS-A U SRBIJI
SHARE FONDACIJA

OBRADA TEKSTA
MILICA JOVANOVIĆ

DIZAJN
OLIVIA SOLIS VILLAVERDE

PRELOM
UNDERDOG

ŠTAMPA
FIDUCIA 011 PRINT D.O.O.

TIRAŽ
200 PRIMERAKA

ISBN 978-86-6383-084-4

Stavovi izraženi u ovoj publikaciji pripadaju isključivo autorima i ne predstavljaju zvaničan stav Misije
OEBS-a u Srbiji.

Publikacija je izrađena uz finansijsku podršku Švedske agencije za međunarodnu razvojnu saradnju, u


okviru projekta Konsolidovanje procesa demokratizacije u sektoru bezbednosti u Republici Srbiji.
SADRŽAJ
SADRŽAJ

7 INDEKS POJMOVA I SKRAĆENICA

9 PREDGOVOR

13 NOVO DOBA ZAŠTITE PODATAKA O


LIČNOSTI
13 OPŠTA UREDBA O ZAŠTITI PODATAKA
13 NOVI ZAKON O ZAŠTITI PODATAKA O LIČNOSTI
14 ŠTA JE NOVO U NOVOM PRAVNOM OKVIRU?
14 TUMAČENJE ZAKONA

17 OBIM PRIMENE ZAKONA


17 MATERIJALNA PRIMENA
17 TERITORIJALNA PRIMENA

21 OSNOVNI POJMOVI
21 PODATAK O LIČNOSTI
22 LICE NA KOJE SE PODACI ODNOSE
22 POSEBNE VRSTE PODATAKA O LIČNOSTI
23 OBRADA PODATAKA
24 ZBIRKA PODATAKA

3
27 OSNOVNE ULOGE U OBRADI PODATAKA
O LIČNOSTI
27 RUKOVALAC
27 ZAJEDNIČKI RUKOVAOCI
28 OBRAĐIVAČ
29 PODELA ODGOVORNOSTI
30 ODNOS RUKOVAOCA I OBRAĐIVAČA
30 PRIMALAC
31 TREĆA STRANA

33 NAČELA OBRADE PODATAKA


33 ZNAČAJ PRINCIPA I DOMEN PRIMENE
33 ZAKONITOST, POŠTENJE I TRANSPARENTNOST
34 SVRHA OBRADE
35 MINIMIZACIJA
35 TAČNOST
36 OGRANIČENJE ČUVANJA
37 INTEGRITET I POVERLJIVOST
38 ODGOVORNOST RUKOVAOCA

41 ZAKONITOST OBRADE PODATAKA


41 KADA JE OBRADA ZAKONITA?
41 PRISTANAK
42 ZAKLJUČENJE I IZVRŠENJE UGOVORA
42 POŠTOVANJE PRAVNIH OBAVEZA
43 ZAŠTITA ŽIVOTNO VAŽNIH INTERESA
43 IZVRŠENJE JAVNIH OVLAŠĆENJA
43 LEGITIMNI INTERES
44 ZAKONITOST OBRADE POSEBNIH VRSTA PODATAKA
SADRŽAJ

49 TEHNIČKE
LIČNOSTI
MERE ZAŠTITE PODATAKA O

49 PRIVATNOST I BEZBEDNOST
49 TEHNIČKE MERE PO NOVOJ REGULATIVI
50 UGRAĐENA I PODRAZUMEVANA PRIVATNOST
51 PROCENA RIZIKA
53 MERE ZAŠTITE
54 OBAVEŠTAVANJE POVERENIKA
55 OBAVEŠTAVANJE LICA NA KOJE SE PODACI ODNOSE

57 OSTALE OBAVEZE
57 LICE ZA ZAŠTITU PODATAKA O LIČNOSTI
59 EVIDENCIJE RADNJI OBRADE
60 PROCENA UTICAJA NA ZAŠTITU PODATAKA

63 PRENOS PODATAKA
63 OPŠTE PRAVILO ZA PRENOS PODATAKA
63 PRENOS NA OSNOVU PRIMERENOG NIVOA ZAŠTITE
64 PRENOS UZ PRIMENU ODGOVARAJUĆIH MERA ZAŠTITE
64 PRENOS PODATAKA U POSEBNIM SITUACIJAMA

67 NOVI INSTITUTI
67 KODEKS POSTUPANJA
68 SERTIFIKACIJA
69 OBAVEZUJUĆA POSLOVNA PRAVILA

5
73 PRAVA
ODNOSE
LICA NA KOJE SE PODACI

73 OSTVARIVANJE PRAVA I TRANSPARENTNOST


74 PRAVO NA INFORMISANJE
74 PRAVO NA PRISTUP
75 PRAVO NA ISPRAVKU I DOPUNU
75 PRAVO NA BRISANJE
75 PRAVO NA OGRANIČENJE OBRADE
76 PRAVO NA PRENOSIVOST PODATAKA
76 PRAVO NA PRIGOVOR
76 AUTOMATIZOVANO DONOŠENJE ODLUKA
77 OGRANIČENJE PRAVA

81 POVERENIK ZA INFORMACIJE
OD JAVNOG ZNAČAJA I ZAŠTITU
PODATAKA O LIČNOSTI
81 ISTORIJAT INSTITUCIJE POVERENIKA I NJEGOV STATUS
82 NADLEŽNOSTI POVERENIKA
82 SARADNJA SA POVERENIKOM

85 POSEBNI
PODATAKA
SLUČAJEVI OBRADE

85 SLOBODA IZRAŽAVANJA I INFORMISANJA


86 SLOBODAN PRISTUP INFORMACIJAMA OD JAVNOG ZNAČAJA
86 OBRADA JMBG-A
86 OBRADA U OBLASTI RADA I ZAPOŠLJAVANJA
87 OBRADA U SVRHU ARHIVIRANJA, ISTRAŽIVANJA I STATISTIKE
87 OBRADA OD STRANE CRKAVA I VERSKIH ZAJEDNICA
88 OBRADA U HUMANITARNE SVRHE OD STRANE ORGANA VLASTI

91 ODGOVORNOST
91 PREKRŠAJNE KAZNE
91 NENOVČANA ODGOVORNOST
92 NAKNADA ŠTETE
92 REPUTACIONI RIZIK
93 KRIVIČNA ODGOVORNOST
INDEKS POJMOVA I
INDEKS POJMOVA I SKRAĆENICA

SKRAĆENICA
Kolačići - eng. cookies, komadići po- svrsi prikupljanja i obrade ličnih podataka,
dataka koje internet sajtovi razmenjuju obavezama rukovaoca i pravima građana.
sa korisničkim uređajem za kratkoročno
Poverenik - Poverenik za informacije od
pamćenje aktivnosti korisnika na sajtu.
javnog značaja i zaštitu podataka o ličnosti.
Kolačići trekeri - eng. tracker cookies,
Radna grupa 29 - Radna grupa za zašti-
posebna vrsta kolačića koja se koristi za
tu pojedinaca u vezi sa obradom podata-
dugoročno pamćenje aktivnosti korisnika,
ka o ličnosti.
njihovo profilisanje na osnovu ponaša-
nja, posebno preko trekera treće strane. Ugrađena privatnost - eng. privacy by de-
Spadaju u vrste kolačića koji nisu neop- sign, privatnost po dizajnu; pristup izgrad-
hodni za korišćenje onlajn servisa i kao nji, programiranju, oblikovanju, razvoju,
takvi podložni su odredbama GDPR o in- itd. hardvera ili softvera, koji podrazume-
formisanom pristanku. va da je zaštita privatnosti korisnika inte-
gralni deo uređaja, programa ili sistema.
Opt in - Predefinisani model odnosa sa
korisnicima koji podrazumeva aktiviranje CJEU - Court of Justice of the European
usluge tek pošto korisnici izraze izričitu Union, Sud pravde Evropske unije
saglasnost.
EDPB - European Data Protection Bo-
Opt out - Predefinisani model odnosa sa ard, Evropski odbor za zaštitu podataka
korisnicima koji podrazumeva da auto-
matski aktivirana usluga prestaje tek po- EDPS - European Data Protection Su-
što korisnici to izričito zatraže. pervisor, Evropski supervizor za zaštitu
podataka o ličnosti
Podrazumevana privatnost - eng. priva-
cy by default, privatnost po difoltu, pre- EU – European Union, Evropska unija
definisana privatnost; pristup prodaji ili GDPR – General Data Protection Dire-
distribuciji koji podrazumeva da su stan- ctive, Opšta uredba o zaštiti podataka
dardna podešavanja proizvoda ili usluge
postavljena tako da štite privatnost. ICO - Information Commissioner’s Offi-
ce, Služba poverenika za informacije (UK)
Policijska direktiva - Direktiva EU
2016/680 o zaštiti pojedinaca u vezi s IMEI - International Mobile Equipment
obradom podataka o ličnosti od strane Identity, međunarodni identitet mobilnog
nadležnih organa u svrhe sprečavanja, uređaja
istrage, otkrivanja ili progona krivičnih IP – internet protokol
dela ili izvršavanja krivičnih sankcija i o
slobodnom kretanju takvih podataka. JMBG – jedinstveni matični broj građana

Politike privatnosti – eng. privacy poli- ZSPIJZ - Zakon o slobodnom pristupu


cy, dokument o privatnosti, izjava ili pravni informacijama od javnog značaja
dokument koji sadrži informacije o načinu i ZZPL – Zakon o zaštiti podataka o ličnosti

7
PREDGOVOR
PREDGOVOR

Sveprisutno računarstvo, umreženost, Inovativni poslovni modeli zasnovani su


Veliki podaci, primena senzora, 3D štam- na primeni informacionih tehnologija za
pa i digitalna fabrikacija, IoT, roboti, ve- korišćenje velikih količina prikupljenih ili
štačka inteligencija, blokčejn, virtuelna generisanih podataka. S druge strane,
realnost… samo su neka od rešenja u ko- jedan od bitnijih činilaca Industrije 4.0
jima mnogi vide razlog za proslavu uveli- jeste i koncept koji prožima gotovo sve
ko prisutne Četvrte industrijske revoluci- oblasti savremenog društva – digitalna
je. Tehnologija je osvojila sve sfere našeg transformacija (DX). Kao oličenje susre-
života, obećanjem da će nam unaprediti ta novih poslovnih vrednosti i vrhunskih
kvalitet života, pomoći nam da optimizu- tehnoloških mogućnosti, DX predstavlja
jemo korišćenje resursa, smanjiti troš- najavu da svet nije prepušten samo ino-
kove, povećati produktivnost, obezbe- vativnim i brzorastućim kompanijama,
diti više slobodnog vremena, podići nivo rođenim u digitalnoj eri. DX pruža viziju u
bezbednosti. kojoj i tradicionalni biznisi, ukljujući čita-
ve industrije ali i javni sektor, imaju šansu
Industrija 4.0 ide korak dalje, obeća-
da se prilagode promenama i ostanu (ili
va eksponencijalni rast i zamućuje grani-
postanu) relevantni u 21. veku.
ce „fizičkog, digitalnog i biološkog sveta,
utičući na sve discipline, ekonomije i indu- Kao poseban akter u oblasti digitalne
strije, pa čak i osporavajući ideje o tome transformacije javlja se i sama država
šta znači biti čovek“.1 koja je, zahvaljujući galopirajućem razvo-
ju tehnologija i njihovom uticaju na tržište
Za razliku od prethodnih, Četvrta se in-
i društvo, već izgubila deo suvereniteta u
dustrijska revolucija razvija munjevitom
korist tehnoloških giganata. Kako bi po-
brzinom, bez presedana u istoriji. Njen
vratila moć i ostala relevantna u čitavom
radikalni uticaj na gotovo svaku indu-
nizu društvenih sfera, država se na svim
striju, u svakoj državi sveta, menja čita-
nivoima digitalizuje i transformiše. Mada
ve sisteme proizvodnje, poslovanja i javne
sa zakašnjenjem, suveren ubrzano stva-
uprave, što jasno govori da smo zakora-
ra glomazne sisteme za elektronsku upra-
čili u nepoznate vode – a da jedva imamo
vu i pružanje usluga građanima elektron-
vremena da se osvrnemo oko sebe.
skim putem.
Poslovne organizacije pokrenute na
Industrija 4.0 ne bi bila moguća bez
ovim osnovama ubrzo su postale tehno-
upotrebe velikih količina podataka u po-
loški giganti i najvrednije svetske kompa-
slovanju. Posebno su značajni oni podaci
nije. Amazon, Apple, Facebook i Google su
koji nastaju tokom upotrebe svih raspolo-
po svojoj vrednosti i moći prestigle sta-
živih digitalnih rešenja. Obrada podata-
re transnacionalne kompanije iz sektora
ka se vrši sa ciljem kreiranja novih vred-
finansija, energetike i automobilske indu-
nosti, koje mogu da pomognu da odluke u
strije. Iako je deo poslovanja ovih kompa-
okviru organizacije budu smislenije, da
nija vezan za proizvodnju i prodaju har-
optimizuje i poboljša postojeće procese,
dvera i licenciranje softvera, poslovni
ili da predvidi nova stanja i dešavanja.
modeli koji su im omogućili ubrzani rast,
uz razarajući efekat na postojeća tržišta, U Industriji 4.0, podaci igraju dvostru-
značajno su evoluirali. Neki od najvredni- ku ulogu. Prikupljeni i generisani poda-
jih proizvoda ovih kompanija, poput Fej- ci se analiziraju, agregiraju, ukrštaju, u
sbukove društvene mreže i Gugl pretraži- potrazi za paternima i novim uvidima koji
vača i mapa, kojima se svakodnevno služe potkrepljuju poslovne ideje i inicijative. S
milijarde ljudi, “besplatni” su za korišće- tim u vezi, prikupljeni i generisani podaci
nje i praktično se ne mogu platiti novcem. se pre svega mogu posmatrati kao sred-

1 World Economic Forum, The Fourth Industrial Revolution, by Klaus Schwab, dostupno na: weforum.org

9
stva uz pomoć kojih donosimo informisa- U okviru savremene ekonomije, koja se
nije odluke pri radu. Drugu ulogu poda- sve češće naziva ekonomijom podataka,
ci igraju kao resursi koji nastaju dok se podaci su postali svojevrsna valuta. Di-
u svom svakodnevnom radu služimo ra- gitalni servisi na kojima građani provode
zličitim digitalnim rešenjima (eng. Digital najviše vremena, ne mogu se platiti nov-
data footprint). cem. Usluge društvenih mreža ili pretrage
sadržaja plaćamo sopstvenim podacima
Pretpostavku za razvoj Industrije 4.0
na osnovu ugovora koje olako zaključuje-
čini tehnička infrastruktura koja omogu-
mo, prihvatajući uslove korišćenja usluga.
ćava prikupljanje, strukturiranje, katego-
U nedostatku svesti, često nismo u stanju
rizaciju, analizu i distribuciju raznovrsnih
da razaznamo da neke mobilne aplikacije
i veoma obimnih tokova podataka različi-
koje praktično pružaju istovetne usluge,
tog kvaliteta (Big data). Sve to utiče na
na primer usluge pretrage (Google, Bing i
okolnost da savremene organizacije pre-
DuckDuckGo), zadržavaju pravo da sa na-
težno investiraju u digitalne komunikacije,
ših mobilnih uređaja preuzmu prilično ra-
kolaborativne alate, okvir za upravljanje
zličite vrste i količine podataka i koriste
podacima i digitalnu bezbednost.2
ih za svoje dalje poslovanje.
Upotrebna, a shodno tome i ekonomska
Kao roba, podaci postaju predmet ra-
vrednost podataka raste s njihovim obi-
znovrsnih poslovnih transakcija. Trgovci
mom i kvalitetom. Što su specifičnije in-
podacima se razvijaju u svim sektorima,
formacije čiju ekstrakciju omogućavaju
nudeći zainteresovanim stranama sirove
podaci, to je veća šansa da će im se naći
podatke ili njihove informacione derivate.
komercijalna primena. Kao resurs nove
ekonomije, podaci su, poput informaci- Tako su podaci postali ključni resurs di-
ja, po mnogo kriterijuma vrlo specifični.3 gitalne ekonomije. Svaka od tehnologija
Njihova proizvodnja često nije sama sebi koje pokreću Industriju 4.0, mora koristi-
svrha. Oni nastaju kao posledica čitavog ti podatke u velikim količinama kao pogon-
niza operacija, a njihovo beleženje i ču- sko gorivo. Konkurentska prednost koju
vanje obično ne zahteva posebne dodatne pruža usavršavanje veštačke inteligenci-
resurse. Tako su podaci nusproizvod naj- je, može biti zasnovana samo na pristupu
različitijih procesa u digitalnom ekosiste- velikim podacima, neophodnim za trenira-
mu, vrlo često bez razumevanja da mogu nje algoritama putem naprednih metoda
biti naknadno iskorišćeni. mašinskog učenja.
Zahvaljujući digitalnim tehnologijama, Evropska unija prepoznaje značaj poda-
troškovi multiplikovanja, odnosno umno- taka kao ključnog resursa za ekonomski
žavanja podataka i njihovog transfera razvoj, konkurentnost, inovacije, stvaranje
trećim licima praktično su nepostojeći. U novih poslova i ukupan društveni napre-
okviru informacionih sistema, umnožava- dak. Izgradnja ekonomije podataka jedan
nje podataka se odvija konstantno i nesve- je od stubova razvoja jedinstvenog digital-
sno, a svako davanje ovlašćenja za pristup nog tržišta Evrope. Procenjena vrednost
podacima potencijalno ih multiplikuje. evropske ekonomije podataka u 2016. go-
dini iznosila je 300 milijardi EUR, što je či-
Dodatno, za razliku od ostalih dobara,
nilo 1.99� evropskog društvenog dohot-
podaci se ne mogu potrošiti. Njihovo ko-
ka. Očekuje se da će ubrzani rast u ovom
rišćenje ni na koji način ne umanjuje nji-
segmentu dovesti do rasta obima ekono-
hov obim i kvalitet, već ih zapravo pobolj-
mije podataka do 2020. godine na iznos od
šava. Korišćenje podataka omogućava
739 milijardi EUR, što će predstavljati 4�
da se prepoznaju i otklone svi eventual-
evropskog GDP.4 Nastojeći da kreira sti-
ni nedostaci njihovog kvaliteta, kao i da
mulativno okruženje za razvoj novih proi-
se kontinuirano proizvode dodatni poda-
zvoda i usluga zasnovanih na podacima, EU
ci koji osnovnim samo povećavaju kvalitet
teži da pospeši što širu upotrebu raspolo-
i upotrebljivost.

2 Schwab, K., 2016, The Fourth Industrial Revolution, World Economic Forum
3 Više o specifičnostima podataka: Lazović, V., Đuričković, T., 2018, Digitalna ekonomija, Miba Books
4 IDC 2017, European Data Market Study, Final Report, dostupno na: ec.europa.eu
živih podataka. To čini kroz mere koje olak- votnog standarda koje donose proizvodi i
PREDGOVOR

šavaju pristup i uklanjaju prepreke za dalju usluge zasnovani na podacima, ni na koji


upotrebu određenih kategorija podataka, način se ne može opravdati odbacivanje
poput podataka u posedu javnog ali i pri- privatnosti kao osnovnog prava i odrica-
vatnog sektora, kao i kroz eliminaciju po- nje građana od ovlašćenja da kontrolišu
stojećih barijera za razmenu podataka u ko, za koje svrhe i na koji način obrađuje
okviru evropskog ekonomskog prostora. njihove podatke o ličnosti.
Bitan preduslov za održivi razvoj ekono- Neobično brz razvoj i implementaci-
mije podataka jeste i uspostavljanje po- ja tehnogija za prikupljanje, skladište-
verenja u digitalnu ekonomiju i nove po- nje i obradu podataka, uključujući razvoj
slovne modele zasnovane na podacima. poslovne inteligencije i mašinskog uče-
Naime, kada neki resurs ima takvu vred- nja, izazivaju bojazan da će se ‘nedobro-
nost i donosi toliko moći, već i njegova zlo- namernim licima’ omogućiti sveobuhvat-
upotreba ili neadekvatna upotreba može na slika o svakom pojedincu bez njihovog
prouzrokovati nenadoknadive posledi- znanja. Rizik da ovako moćne alate pose-
ce (i nafta kad procuri nastaje višestru- duju određene kompanije i države svaka-
ka šteta). Shodno tome, neophodno je da ko treba uzeti sa najvećim oprezom, ali to
svakoj obradi podataka prethode ozbiljne ne znači da ćemo olako napustiti predno-
procene rizika, a da je prati primena ade- sti koje obrada podataka o ličnosti može
kvatnih organizacionih i tehničkih mera. doneti, naročito ukoliko je transparentna
Posebno ukoliko je u pitanju obrada po- i adekvatno uređena.
dataka o ličnosti, a naročito obrada oset-
Vodič kroz novu pravnu regulativu,
ljivih kategorija podataka o ličnosti, kao i
evropsku i domaću, koji je pripremila
sistemi masovnog nadzora, profilisanje i
SHARE Fondacija na osnovu višegodiš-
automatizacija procesa zasnovanih na ta-
njih istraživanja i praktičnog iskustva u
kvim podacima.
usaglašavanju sa propisima u oblasti za-
Osnovni rizik koji sa sobom nose Indu- štite podataka o ličnosti, predstavlja dra-
strija 4.0 i digitalna transformacija, tiče gocen alat i za privatni i za javni sektor
se privatnosti i bezbednosti građana. La- - koji će u narednom periodu kreirati ino-
koća s kojom prihvatamo nove tehnologije vativne proizvode ili nastojati da, kroz di-
u svakodnevnom životu i prostorima koji gitalnu transformaciju, zadrže relevan-
su nekada predstavljali tvrđavu privatnog tnost sopstvenog poslovanja.
života, poput porodičnog doma, nameće
dr Đorđe Krivokapić
nove izazove s kojima se kao društvo mo-
Beograd, marta 2019.
ramo suočiti. I pored svih poboljšanja ži-

11
NOVO DOBA
ZAŠTITE
PODATAKA
O LIČNOSTI
NOVO DOBA ZAŠTITE
NOVO DOBA ZAŠTITE PODATAKA O LIČNOSTI

PODATAKA O LIČNOSTI
OPŠTA UREDBA O nacionalne zakone, uz preširok prostor
za njeno prilagođavanje unutrašnjim pri-
ZAŠTITI PODATAKA likama, što je neminovno vodilo ka nejed-
nakom stepenu zaštite ovog bitnog prava.
Iako se GDPR direktno primenjuje u svih
28 članica, EU i dalje ostavlja prostor dr-
U Evropskoj uniji je, u maju 2018. godine,
žavama članicama da mnoge detalje sa-
na snagu stupila Opšta uredba o zaštiti
mostalno regulišu u skladu sa svojim na-
podataka koja je podatke o ličnosti stavi-
cionalnim propisima. Takođe, GDPR štiti
la pod zaštitu bez presedana.5 Bilo je to fi-
prava građana EU, što znači da se njego-
nale dugogodišnjeg procesa: usaglašava-
ve odredbe odnose na svaku organizaciju
nje konačne verzije teksta trajalo je četiri
u svetu koja obrađuje podatke stanovnika
godine (2012-2016), na sam tekst podne-
zemalja članica EU, bilo da im nudi robu i
to je rekordnih 4000 amandmana, dok su u
usluge ili prati njihovo ponašanje na in-
javnoj raspravi učestvovali gotovo svi re-
ternetu. Na ovaj način je pristup najve-
levantni akteri iz javnog, privatnog i civil-
ćem tržištu na svetu posredno uslovljen
nog sektora. Nakon što je regulativa usvo-
poslovanjem usklađenim sa novom regu-
jena, maja 2016, državama članicama EU i
lativom, bez obzira da li je reč o javnim ili
obveznicima je ostavljeno dve godine da se
privatnim organizacijama, pristupu gran-
usaglase sa novim propisima.
tovima, stručnoj saradnji i slično.
Iako se GDPR često predstavlja kao
svojevrsna revolucija koja iz korena me-
nja pravila zaštite podataka, nova regu-
lativa ipak je prirodni naslednik EU Direk-
tive 95/46 o zaštiti podataka o ličnosti6
NOVI ZAKON O
i suštinski se nadovezuje na iste princi- ZAŠTITI PODATAKA
pe i norme. S druge strane, regulatori su
iskoristili priliku da dodatno urede broj- O LIČNOSTI
na sporna pitanja nastala tokom razvoja
interneta i novih tehnologija, u pokušaju
da obnove narušeni balans a građanima U Srbiji je novi propis o zaštiti podata-
omoguće da povrate kontrolu nad svojim ka o ličnosti usvojen u novembru 2018.
podacima. Kako je reč o vrlo kompleksnoj i sa odloženom primenom od devet meseci,
sveobuhvatnoj regulativi, iz njene prime- počev od avgusta 2019. godine.7 Tekst u
ne tek se očekuju preciznija tumačenja. najvećoj meri predstavlja adaptirani pre-
vod GDPR-a kao i tzv. Policijske direktive8
Značajna težnja GDPR-a jeste usagla- koja uređuje obradu podataka o ličnosti
šavanje pravila među članicama EU, s od strane nadležnih organa u vezi sa kri-
obzirom na to da je prethodna Direktiva vičnim postupcima i pretnjama nacional-
95/46 služila pre svega kao smernica za

5 Iako se odnosi na engleski naziv, General Data Protection Regulation, GDPR je skraćenica koju ćemo
koristiti u ovom tekstu, budući da je u tom obliku već u širokoj upotrebi kod nas. Integralni tekst evropskog
propisa dostupan je u prevodu na hrvatski jezik, na adresi: eur-lex.europa.eu
6 Direktiva EU 95/46/EC o zaštiti podataka o ličnosti, tekst dostupan na: eur-lex.europa.eu
7 Zakon o zaštiti podataka o ličnosti (“Sl. glasnik RS”, br. 87/2018), dostupan na: parlament.gov.rs
8 Direktiva EU 2016/680 o zaštiti pojedinaca u vezi s obradom podataka o ličnosti od strane nadležnih
organa u svrhe sprečavanja, istrage, otkrivanja ili progona krivičnih dela ili izvršavanja krivičnih sankcija i
o slobodnom kretanju takvih podataka, dostupna na hrvatskom jeziku na: eur-lex.europa.eu

13
noj bezbednosti. Stoga se može smatrati Osnovni cilj novih pravila jeste da se
da su načela GDPR-a (i Policijske direkti- građanima omogući da povrate kontrolu
ve) uvedena na domaći teren. nad svojim podacima. Propisani su novi
uslovi za pristanak na obradu podataka,
Nedostaci novog Zakona o zaštiti po-
te više neće biti moguće davati blanko sa-
dataka o ličnosti (ZZPL) su brojni, a pre
glasnost, niti će se prihvatanje kompliko-
svega se odnose na nejasne odredbe i
vanih i prosečnom korisniku nerazumlji-
prepisane mehanizme koji ne postoje u
vih politika privatnosti smatrati validnim
domaćem pravnom sistemu, što dovodi u
pristankom. Iako se odnose na svaku vr-
pitanje njegovu primenjivost. Ipak, zna-
stu obrade ličnih podataka, u analognom
čajno je napomenuti da ovakav Zakon, ma-
ili digitalnom okruženju, stroge norme
kar i samo normativno, predstavlja najviši
Uredbe ciljaju pre svega na zauzdava-
standard zaštite podataka o ličnosti. Pre
nje ekonomije podataka, zbog čega im se
ili kasnije, manjkavosti i praznine će biti
već prognozira najradikalniji uticaj na in-
rešeni naknadnim intervencijama, dok će
ternet u njegovoj istoriji. U senci pani-
značajne pravne inovacije ostati ugrađe-
ke u poslovnom sektoru, ostala je činjeni-
ne u naš sistem zaštite ljudskih prava. Po
ca da je GDPR jedan od prvih propisa koji
svoj prilici će se i tumačenje domaćeg Za-
teži da reguliše kompleksne odnose na in-
kona ugledati na primenu evropskog pro-
ternetu, koji su do sada uspešno izmica-
pisa, čije su namere izražene u Preambuli,
li normiranju.
počev od potvrde da je zaštita ličnih po-
dataka jedno od temeljnih ljudskih prava. S obzirom na prilično nisku kulturu za-
štite ličnih podataka u Srbiji i retku pri-
menu propisa iz ove oblasti, svako pravi-
lo nove regulative verovatno predstavlja
ŠTA JE NOVO U novost za mnoge kompanije, ali i državne
institucije. Usklađivanje njihovog poslo-
NOVOM PRAVNOM vanja stoga praktično počinje ispočetka.
OKVIRU?
Većina osnovnih principa novog pravnog
TUMAČENJE ZAKONA
okvira nije novina, s obzirom na to da se
oslanja na instrumente zaštite ličnih po-
Brojni koncepti novog Zakona, prepisa-
dataka iz doba papira i fascikli. Novost je
ni iz evropske regulative, nisu poznati do-
u tome što su ovi principi dobili izričitu
maćem pravnom sistemu, pa je novi pro-
primenu na promet robe i usluga na inter-
pis zasad jedino moguće tumačiti na isti
netu, a konačno je otvoreno i sporno pi-
način na koji se tumače norme GDPR-a,
tanje regulisanja automatizovane obrade
za šta već postoji čitav niz instrumenata.
podataka i tzv. algoritamskog odlučiva-
nja. Takođe, proširena je odgovornost lju-
di i organizacija koji prikupljaju i obrađuju
podatke, detaljno su razrađeni instru- PREAMBULA GDPR
menti i procedure sprovođenja propisa, Integralni deo nove evropske regulati-
dok su kazne drakonske i mogu iznositi i ve, Preambula se sastoji od čak 173 tač-
do 20 miliona evra ili 4� globalnog godiš- ke koje dodatno razrađuju pravne norme
njeg obrta, pri čemu se prednost daje vi- i pojašnjavaju cilj svih odredbi GDPR-a,
šem iznosu. Mada domaći Zakon predvi- počev od tačke 1 koja definiše zaštitu po-
đa više kazne nego ranije, one ni približno dataka o ličnosti kao fundamentalno ljud-
nisu tako visoke kao prema GDPR. Tako će sko pravo. Preambula je stoga ne samo
rukovaoci u prekršajnom postupku riziko- korisna, već predstavlja neophodno pola-
vati kazne od najviše 2.000.000 dinara po zište za tumačenje propisa. Domaći Za-
pojedinačnom prekršaju, dok je najmanja kon nije preuzeo Preambulu GDPR.
zaprećena novčana kazna za prekršaje iz
ove oblasti 50.000 dinara.
RADNA GRUPA 29 I PRAKSA NADLEŽNOG
NOVO DOBA ZAŠTITE PODATAKA O LIČNOSTI

EVROPSKI ODBOR ZA ORGANA ZA ZAŠTITU


ZAŠTITU PODATAKA PODATAKA
Već je prilikom usvajanja stare Direkti- Iako se GDPR direktno primenjuje u svih
ve 95/46 bilo jasno da je usaglašavanje 28 članica EU, u svakoj od ovih zemalja
tumačenja propisa presudno za njegovu postoji nezavisni nadzorni organ za za-
primenu, pa je članom 29 bilo predviđe- štitu podataka o ličnosti koji samostalno
no osnivanje Radne grupe za zaštitu po- prati primenu pravila o zaštiti podataka o
jedinaca u vezi s obradom podataka o lič- ličnosti i ima ovlašćenja da izdaje mišlje-
nosti, koja je postala poznata kao “Radna nja, sprovodi istrage, vodi postupke, izri-
grupa 29”. Grupu su činili predstavnici če upozorenja i kazne, i drugo. Nadzor-
organa za zaštitu podataka o ličnosti iz ni organi su u načelu najoperativniji deo
država članica EU, a tokom godina je izra- nacionalne administracije koja se bavi
dila i usvojila brojna mišljenja i smerni- zaštitom podataka o ličnosti i do danas
ce u kojima je detaljno obrađen čitav niz je već svaki od njih razvio obimnu prak-
kompleksnih pitanja, počev od samog kon- su u tumačenju i primeni pravila. Neretko
cepta podatka o ličnosti, statusa rukova- su ovi organi izuzetno proaktivni, dok je
oca i obrađivača, pravila za validan pri- služba britanskog Povereništva za infor-
stanak i tome slično. macije (ICO) jedna od najproduktivnijih u
izradi praktičnih mišljenja i smernica.10
Stupanjem na snagu GDPR-a, Radna
grupa 29 je zamenjena Evropskim odbo- U Srbiji, ulogu nadzornog organa ima
rom za zaštitu podataka (EDPB) čiji je Poverenik za informacije od javnog znača-
osnovni zadatak da doprinese ujednače- ja i zaštitu podataka o ličnosti koji je ra-
noj primeni pravila širom EU, te suštin- zvio značajnu praksu kroz brojna mišlje-
ski ima isti mandat kao i Radna grupa 29.9 nja i odluke u postpucima nadzora, a koje
EDPB je već počeo sa izdavanjem mišlje- se redovno objavljuju na sajtu Poverenika.
nja i smernica koje će biti ključne za ra-
zumevanje novih pravila o zaštiti podata-
ka o ličnosti.
Takođe, sva mišljenja i smernice koje je
izdala Radna grupa 29 i dalje su relevan-
tna, ukoliko nisu u suprotnosti sa novim
pravilima koje predviđa GDPR.

ODLUKE SUDA PRAVDE


EVROPSKE UNIJE
Sud pravde Evropske unije tumači pravo
Unije, čime se obezbeđuje ujednačena pri-
mena zakona u svim državama članicama.
U skladu sa svojim mandatom, Sud je to-
kom godina doneo niz odluka koje su ima-
le značajnu ulogu za tumačenje i primenu
normi zaštite podataka. Jedna od najpo-
znatijih odluka Suda iz domena odnosa u
onlajn sferi, svakako je ona u slučaju Go-
ogle Spain v. AEPD and Mario Costeja
González kojom je 2014. ustanovljeno tzv.
pravo na zaborav. GDPR je potom ovo pra-
vo uključio u regulatorni korpus zaštite.

9 European Data Protection Board: edpb.europa.eu


10 Information Commissioner’s Office: ico.org.uk

15
OBIM
PRIMENE
ZAKONA
OBIM PRIMENE ZAKONA
OBIM PRIMENE ZAKONA

MATERIJALNA re strukturisali tako da oni čine pretraži-


vu zbirku podataka o ličnosti, onda bi se
PRIMENA ZZPL primenjivao na njihovu obradu.
Definicija materijalne primene Zako-
na je, dakle, prilično široka - ZZPL se ne
Zakon se primenjuje na obradu podataka primenjuje na onu obradu podataka o lič-
o ličnosti koja se, u celini ili delimično, vrši nosti koju vrši fizičko lice za svoje privat-
na automatizovan način, kao i na neauto- ne potrebe ili potrebe svog domaćinstva,
matizovanu obradu podataka o ličnosti niti se primenjuje na neautomatizovanu
koji čine deo zbirke podataka ili su name- obradu podataka o ličnosti koji ne čine
njeni zbirci podataka. Pod automatizova- zbirku podataka. U ostalim slučajevima,
nom obradom se podrazumeva korišćenje važi primena ZZPL.
tehnologije koja dozvoljava automatsku
obradu podataka, poput kompjuterskih i
drugih elektronskih uređaja koji mogu da
prikupljaju, skladište, manipulišu i distri-
buiraju podatke, kako bi na brz i efikasan
TERITORIJALNA
način obrađivali veće količine podataka PRIMENA
uz minimalno učešće čoveka.
Izvan domena Zakona ostaje obrada
podataka o ličnosti koju vrši fizičko lice Zakon se primenjuje na obradu podata-
za svoje lične potrebe, odnosno potrebe ka koju vrši rukovalac ili obrađivač sa se-
svog domaćinstva. Na primer, osoba koja dištem, odnosno prebivalištem ili bora-
u svom mobilnom telefonu ima telefon- vištem na teritoriji Republike Srbije, u
ske brojeve i imena, a koje koristi za ličnu okviru aktivnosti koje se vrše na terito-
upotrebu, ne smatra se rukovaocem niti riji Republike Srbije, bez obzira da li se
će morati da se pridržava obaveza koje sama radnja obrade vrši na toj teritori-
ZZPL predviđa. Međutim, ukoliko fizičko ji. U slučaju rukovaoca sa sedištem u Sr-
lice obrađuje podatke na automatizovan biji, na primer, čiji se server sa podacima
način (koristeći, na primer, neki kompju- koje obrađuje za potrebe svog poslova-
terski program), ili obrađuje podatke na nja nalazi izvan Srbije, nadležnost Zako-
neautomatizovan način tako što ih razvr- na je nesumnjiva i rukovalac je u obavezi
stava u zbirke podataka da bi te podat- da se pridržava odredaba ZZPL i u odno-
ke koristilo za neke poslovne, a ne lične su na podatke koji se čuvaju na serveru
potrebe, takvo će se lice smatrati ruko- van teritorije Srbije. Dakle, bez obzira na
vaocem ili obrađivačem pa će, samim tim, to gde se obrada dešava, ukoliko je obra-
morati da ispuni niz zakonskih obaveza. da vezana za aktivnosti koje domaći ruko-
valac sprovodi u Srbiji, Zakon se prime-
Zakon se ne primenjuje ni na neautoma- njuje na takvu obradu.
tizovanu obradu podataka o ličnosti koji
ne čine zbirku ili deo zbirke podataka o Zakon predviđa i eksteritorijalnu prime-
ličnosti. Ukoliko u ormaru imamo kutiju nu i to u slučaju kada rukovalac, odnosno
raznih dokumenata od kojih neki sadrže obrađivač koji nema sedište, prebivalište
podatke o ličnosti, radi se o neautomati- ili boravište na teritoriji Srbije, obrađu-
zovanoj obradi podataka koji ne čine zbir- je lične podatke lica sa prebivalištem ili
ku jer nisu sistematizovani i strukturno boravištem u Srbiji, ako su radnje obra-
organizovani tako da im se može pristu- de vezane za:
piti ili da se mogu pretraživati po nekom • ponudu robe, odnosno usluge licu na
kriterijumu, već su nasumično poslaga- koje se podaci odnose na teritoriji
ni u kutiju. Međutim, kada bismo te papi- Republike Srbije, bez obzira da li se od
17
tog lica zahteva plaćanje naknade za Dileme
ovu robu, odnosno uslugu; ili
Da li se ZZPL primenjuje na kompa-
• praćenje aktivnosti lica na koje se niju koja ima sedište van Srbije, ali
podaci odnose, ako se aktivnosti vrše obrađuje podatke građana Srbije?
na teritoriji Republike Srbije.
Odgovor na ovo pitanje zavisi od ne-
Dakle, ZZPL se primenjuje na inostra- koliko okolnosti. Ukoliko kao primer
ne rukovaoce i obrađivače, odnosno one uzmemo hotel iz Mađarske u koji
koji u inostranstvu imaju sedište, prebi- dođe naš građanin i ostavi svoje lič-
valište ili boravište, ukoliko oni targetira- ne podatke, Zakon će se primenjivati
ju stanovnike Srbije, radi prodaje robe ili na rukovaoca iz Mađarske samo uko-
nuđenja usluga, odnosno praćenja njiho- liko taj hotel na neki način targeti-
vih aktivnosti na teritoriji Srbije. Slično ra građane Srbije - na primer, ima
predviđa i GDPR, s tim da se on odnosi na verziju veb sajta na srpskom jeziku,
rukovaoce i obrađivače van teritorije EU ima marketinšku strategiju za ljude
koji nude robe i usluge stanovnicima EU, iz Srbije, itd. Ukoliko se, pak, radi o
odnosno na rukovaoce i obrađivače koji mađarskom hotelu koji nema sajt na
vrše monitoring aktivnosti lica ukoliko se srpskom jeziku, ne reklamira se na
takve aktivnosti vrše na teritoriji EU. srpskom tržištu i ne targetira na taj
način građane Srbije, odnosno gra-
đanin Srbije je slučajno odabrao taj
Smernice hotel, Zakon se ne primenjuje na ru-
kovaoca iz Mađarske. Za eksterito-
U svojim Smernicama 3/2018 o teri- rijalnu primenu je, dakle, presudno
torijalnoj primeni regulative, EDPB da postoji element usmerenosti po-
navodi da činjenica obrade podata- slovanja na građane Srbije, odnosno
ka fizičkog lica u EU od strane ruko- praćenja njihovih aktivnosti.
vaoca ili obrađivača van EU nije do-
voljna za primenu GDPR-a.11 Za to je Kako će nadležni organi Srbije pri-
potreban element targetiranja lica u nuditi inostrane entitete da poštuju
EU tako što im se nude roba ili us- domaći Zakon?
luge, ili tako što se vrši monitoring ZZPL ne predviđa mehanizme za pri-
njihovog ponašanja (na primer, ko- menu u inostranstvu, odnosno ona
riste se kolačići trekeri). Ukoliko ki- zavisi od međunarodnih sporazuma.
neski sajt, na primer, prodaje robu Delimičan oslonac za građane i or-
tako što koristi neki od jezika koji se ganizacije iz Srbije predstavlja či-
govore u EU, dozvoljava plaćanje u njenica da novi režim zaštite po-
evropskoj valuti i omogućava dosta- dataka uspostavljen GDPR-om, po
vu na evropsku adresu naručioca, čijem je uzoru pisan i domaći Za-
GDPR bi se eksteritorijalno prime- kon, važi za rukovaoce sa teritorije
njivao na rukovaoca podacima koje EU, kao i one koji posluju sa podaci-
ovaj sajt prikuplja. Međutim, ukoli- ma stanovnika EU.
ko neka kineska banka za klijenta ima
danskog državljanina sa prebivali-
štem u Kini, pri čemu je banka aktiv-
na isključivo u Kini bez poslovnih ak-
tivnosti usmerenih na EU tržište, na
obradu ličnih podataka danskog gra-
đanina neće se primenjivati GDPR.
Na ovakvo tumačenje bi se treba-
lo osloniti i u slučaju eksteritorijalne
primene domaćeg Zakona.

11 EDPB, 2018, Smernice 3/2018 o teritorijalnoj primeni GDPR-a, dostupno na: edpb.europa.eu
OBIM PRIMENE ZAKONA

19
OSNOVNI
POJMOVI
OSNOVNI POJMOVI
OSNOVNI POJMOVI

Dileme
PODATAK O LIČNOSTI Da li je svojeručni potpis lični podatak?
Jeste, ukoliko se može dovesti u vezu
Podatak o ličnosti je svaki podatak koji sa određenim ili odredivim fizičkim
se odnosi na neko fizičko lice, uz pomoć licem.12 Načelno govoreći, za kate-
kojeg je identitet tog fizičkog lica određen gorizaciju jednog podatka kao po-
ili odrediv, posredno ili neposredno. Po- datka o ličnosti bitno je utvrditi da li
datak o ličnosti je, dakle, svaka informaci- se uz pomoć njega neko lice može po-
ja koja nas, kao fizička lica, bliže određuje sredno ili neposredno identifikovati.
i koja se može dovesti u vezu sa konkret- Ukoliko je odgovor potvrdan, onda se
nom osobom. To mogu biti ime i prezime, radi o podatku o ličnosti.
adresa, JMBG, broj telefona, broj računa
u banci i slično, ali i svaki drugi podatak Da li je podatak o mom zdravstvenom
koji nešto govori o nama. stanju koji me bliže ne određuje i ko-
risti se u statističke svrhe - podatak
Veliki broj naših ličnih podataka se na- o ličnosti?
lazi na internetu, poput IP adrese, IMEI
broja uređaja kojim pristupamo mreži, Ukoliko se uz pomoć takvog podat-
lozinki, naših naloga za elektronsku po- ka osoba ne može identifikovati, on
štu i društvene mreže, istorije aktivno- ne predstavlja podatak o ličnosti. U
sti sa takvih naloga (šerovi, lajkovi, kli- statističke svrhe se koriste anoni-
kovi), istorije pretrage interneta i slično. mizovani podaci, oni koji se više ne
Iako mnogi digitalno generisani podaci mogu dovesti u vezu sa konkretnim
na prvi pogled ne deluju kao podaci o lič- osobama. Na primer, informacija da
nosti, uz pomoć njih se neko lice može po- je od gripa u 2019. godini na odre-
sredno identifikovati, u nekim slučajevima đenoj teritoriji oboleo određeni broj
čak i samo na osnovu takvih podataka, ili u ljudi, predstavlja skup anonimizova-
kombinaciji sa još nekim podacima. Upra- nih podataka iz kojih se ne može sa-
vo mogućnost identifikacije fizičkog lica znati o kojim se ljudima radi.
i te podatke čini ličnim podacima. Zbog
toga kategorizacija određenog podatka
kao podatka o ličnosti ponekad zahteva da Praksa
se u obzir uzme celokupan kontekst kon- U prilog stavu da je IP adresa poda-
kretnog slučaja, pa je i pravna definici- tak o ličnosti govori i presuda Suda
ja podatka o ličnosti dovoljno široka da bi pravde Evropske unije C‑582/14.13
se u primeni testirala u odnosu na razli- Po njoj, dinamička IP adresa se može
čite situacije i neke još nepredvidljive do- smatrati podatkom o ličnosti ukoliko
gađaje koji mogu uticati na osnovna pra- postoji razumno očekivanje da ruko-
va i slobode. valac ima mogućnost da odredi ko-
jem licu ta adresa pripada, odnosno
ima mogućnost da identifikuje vla-
snika IP adrese.

12 Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti Republike Srbije, 2017, Zaštita
podataka o ličnosti: stavovi i mišljenja Poverenika - Publikacija br. 2, str. 13, dostupno na: poverenik.rs
13 Sud pravde EU, 2016, Slučaj C‑582/14, Patrick Breyer v Bundesrepublik Deutschland, dostupno na:
eur-lex.europa.eu

21
LICE NA KOJE SE POSEBNE VRSTE
PODACI ODNOSE PODATAKA O
LIČNOSTI
Fizičko lice čiji se podaci o ličnosti obra-
đuju i koje se uz pomoć takvih podataka
može posredno ili neposredno identifiko- Podatke koji se odnose na rasno ili et-
vati, jeste lice na koje se podaci odnose. ničko poreklo, političko mišljenje, versko,
Kao što i sam naziv govori, podaci o lič- filozofsko uverenje, članstvo u sindikatu,
nosti su uvek samo oni podaci koji se od- genetske i biometrijske podatke, kao i po-
nose na fizičko lice, prema tome, podaci o datke o zdravstvenom stanju, seksualnom
ličnosti nisu podaci koji se odnose na en- životu ili seksualnoj orijentaciji fizičkog
titete poput pravnih lica, životinja ili slič- lica, Zakon tretira kao posebne vrste po-
no. Međutim, ukoliko podatak o nekom dataka o ličnosti.
pravnom licu može da dovede do indenti- Radi se, dakle, o naročito osetljivim po-
fikacije nekog fizičkog lica, takav podatak dacima čija obrada zahteva viši stepen
se smatra podatkom o ličnosti. pažnje u odnosu na ostale podatke o lič-
Iako ZZPL eksplicitno ne predviđa da lice nosti. ZZPL propisuje da je obrada po-
na koje se podaci odnose mora biti živo sebnih vrsta podataka o ličnosti zabra-
lice, naše je shvatanje da ovaj uslov mora njena, osim u određenim izuzecima, koji
biti ispunjen, te da se Zakon ne primenju- su taksativno navedeni u Zakonu.
je u odnosu na podatke o ličnosti lica koja Intencija zakonodavca je da kao osnovno
su preminula. Tačka 27 Preambule propi- pravilo uspostavi zabranu obrade poseb-
suje da se GDPR ne primenjuje na premi- nih vrsta podataka o ličnosti, ali da isto-
nula lica, s tim što se ostavlja mogućnost vremeno predvidi izuzetke u kojima je nji-
nacionalnim zakonodavstvima država čla- hova obrada dozvoljena. Prilikom obrade
nica EU da propišu pravila u vezi sa obra- posebnih vrsta podataka o ličnosti kao
dom podataka o ličnosti umrlih lica. Po- naročito osetljivih podataka, svakako
red toga, određena zaštita podataka o treba primeniti načelo minimizacije po-
ličnosti umrlog lica može da bude ostva- dataka, odnosno obradu svesti na mini-
rena kroz zakonodavstvo koje ne reguliše mum koji je neophodan da bi se ostvari-
materiju zaštite podataka o ličnosti. Pri- la svrha obrade. Izuzetak od poštovanja
mera radi, Zakon o javnom informisanju pravila obrade posebnih vrsta podata-
i medijima propisuje mogućnost članova ka o ličnosti koji se primenjuje na obradu
porodice umrlog lica da daju pristanak za koju nadležni organi vrše u posebne svr-
objavljivanje informacija o privatnom ži- he, ukazuje da postoje prilike kada je svr-
votu umrlog, kao i pravo članova porodi- ha obrade pretežnija od zaštite posebnih
ce umrlog lica da umesto umrlog lica pod- podataka o ličnosti, u ovom slučaju radi
nesu tužbu za objavljivanje odgovora ili otkrivanja, sprečavanja i kažnjavanja za
ispravke u slučaju objavljivanja nepotpu- krivična dela, odnosno pretnji po javnu i
nih ili netačnih informacija o umrlom licu, nacionalnu bezbednost.
odnosno informacija koje su podobne da
povrede pravo ili interes umrlog.14

14 Zakon o javnom informisanju i medijima (“Sl. glasnik RS”, br. 83/2014, 58/2015 i 12/2016 - autentično
tumačenje)
Dileme
OBRADA PODATAKA
OSNOVNI POJMOVI

Da li je fotografija biometrijski po-


datak, samim tim i posebna vrsta po-
dataka o ličnosti? Obrada podataka o ličnosti je svaka (au-
Po zakonskoj definiciji, biometrijski tomatizovana ili neautomatizovana) rad-
podatak je podatak o ličnosti dobijen nja koja se preduzima u vezi sa podacima
posebnom tehničkom obradom u vezi o ličnosti, kao što su prikupljanje, beleže-
sa fizičkim obeležjima, fiziološkim obe- nje, čuvanje, razvrstavanje, uvid, brisa-
ležjima ili obeležjima ponašanja fizič- nje, uništavanje, pohranjivanje podataka
kog lica, koja omogućava ili potvrđu- i mnoge druge. Iako reč ’obrada’ asocira
je jedinstvenu identifikaciju tog lica, na aktivno ponašanje, pod obradom poda-
kao što je slika njegovog lica ili njego- taka se mogu smatrati i pasivne radnje,
vi daktiloskopski podaci. Prema tome, poput čuvanja i skladištenja podataka.
ZZPL svrstava fotografiju u biometrij- Namera zakonodavca je, dakle, da ne za-
ske podatke samo ukoliko je ona izra- tvara spisak radnji koje se mogu smatra-
đena posebnom tehničkom obradom u ti radnjama obrade podataka o ličnosti,
vezi sa fizičkim obeležjima konkretnog dok nabraja samo najčešće i tipične rad-
lica. Dalje se fotografija kao podatak o nje obrade. Stoga je potrebno imati na
ličnosti u Zakonu ne pominje. umu da svako aktivno ili pasivno pona-
Međutim, GDPR u tački 51 Pream- šanje u vezi sa podacima o ličnosti pred-
bule precizira da obrada fotografi- stavlja njihovu obradu, pa je teško zami-
je u načelu ne predstavlja obradu po- sliti situaciju da je neko došao u dodir sa
sebnih vrsta podataka o ličnosti, jer podacima o ličnosti a da se to ne smatra
se fotografija smatra biometrijskim obradom. Dakle, svaka upotreba ili svaki
podatkom samo ukoliko je obrađena dodir sa podacima o ličnosti, bez obzira
posebnim tehničkim sredstvima koja na to koliko je takva obrada trajala i kakve
omogućavaju jedinstvenu identifikaci- je vrste bila (aktivna ili pasivna), smatra-
ju ili identifikaciju lica. Ovo znači da će se obradom u smislu Zakona.
neće baš svaka fotografija neke oso-
be biti biometrijski podatak. Međutim,
fotografije na ličnoj karti, pasošu, fo- Dileme
tografija snimljena kamerom koja ko- Da li se samo čuvanje podataka na
risti tehniku za prepoznavanje lica, serveru, bez uvida u podatke, sma-
smatraju se biometrijskim podacima. tra obradom podataka o ličnosti?
Iako je čuvanje podataka pasivan od-
Praksa nos, čak i kada onaj ko ih čuva nema
uvid u te podatke, Zakon to smatra
Mišljenje nezavisnog advokata Suda obradom podataka o ličnosti.
pravde Evropske unije je da, ukoliko
je od onlajn servisa za pretraživanje Ukoliko moja kompanija primi doku-
zatraženo da iz pretrage ukloni re- mentaciju koja sadrži podatke o lič-
zultate koji se odnose na određeno nosti i odmah ih prosledi drugom
lice i posebne vrste podataka o lič- primaocu, bez kopiranja takve doku-
nosti, servis mora da u konkretnom mentacije, da li se sam prijem i krat-
slučaju odredi da li pravo na privat- ko zadržavanje dokumentacije sma-
nost i zaštitu podataka o ličnosti ima tra obradom?
prevagu nad pravom javnosti da pri- Prijem i prosleđivanje podataka, čak
stupi tim podacima i pravom na slo- i bez uvida ili kopiranja, takođe se
bodu izražavanja lica koje je takve smatraju obradom u smislu Zakona.
podatke objavilo.15 U zavisnosti od same radnje obrade,

15 Sud pravde EU, 2019, Saopštenje povodom mišljenja nezavisnog advokata u slučaju C-136/17, G.C. and
Others v CNIL, dostupno na: curia.europa.eu

23
rukovalac će odlučiti koji su to ko- Stari Zakon o zaštiti podataka o ličnosti
raci koje je optimalno da preduzme ustanovio je Centralni registar zbirki po-
u skladu sa ZZPL-om. Što je obrada dataka koji vodi Poverenik, a koji se sasto-
manje invanzivna i kraće traje, to će ji iz registra i kataloga zbirki podataka.
i mere zaštite podataka koje se pre- Po starom propisu takođe su rukovaoci
duzimaju biti jednostavnije. bili u obavezi da pre započinjanja obra-
de, odnosno uspostavljanja zbirke poda-
taka dostave Povereniku obaveštenje o
nameri uspostavljanja zbirke, zajedno sa
ZBIRKA PODATAKA propisanim podacima koji identifikuju tu
zbirku podataka. Drugim rečima, rukova-
oci su morali da registruju svaku zbirku
koju vode u Centralnom registru Povere-
Zbirka podataka je svaki strukturisa- nika. Međutim, u praksi je malo rukovala-
ni skup podataka o ličnosti kojem se može ca poštovalo ove obaveze. Najčešće regi-
pristupiti, ili se može pretraživati po ne- strovane zbirke podataka su bile one koje
kom kriterijumu, bez obzira da li je zbir- su kompanije vodile o svojim zaposlenima.
ka centralizovana, decentralizovana ili
razvrstana po funkcionalnim ili geograf- Novi Zakon predviđa da Centralni regi-
skim osnovama. Prema tome, da bi se ra- star zbirki podataka prestaje da se vodi
dilo o zbirci podataka u smislu Zakona, danom stupanja na snagu. Budući da je
potrebno je da su podaci sistematizova- primena ZZPL odložena za avgust 2019.
ni i strukturno grupisani na jednom me- godine, u međuvremenu su na snazi sta-
stu, bilo da su to fascikle u ormaru, fleš re odredbe.
memorija, disk, kompjuter ili nešto drugo.
Primera radi, pod zbirkom podataka mo-
žemo smatrati listu korisnika nekog ser- Dileme
visa poređanih po abecednom redu, dok Da li je neophodno obavestiti Pove-
razbacane hartije oko kopir mašine ne renika o nameri uspostavljanja zbir-
predstavljaju strukturisani skup podata- ke podataka, ako će se ona usposta-
ka. Međutim, ukoliko ove hartije poređa- viti tek nakon što novi Zakon stupi na
mo po nekom kriterijumu, tako da se lični snagu i ukine ovu obavezu?
podaci mogu pretraživati po tom kriteri-
jumu, takav skup postaje zbirka podata- Na osnovu člana 49 starog Zakona o
ka o ličnosti. zaštiti podataka o ličnosti, rukovalac
Imajući u vidu da se ZZPL ne primenju- je dužan da pre uspostavljanja zbir-
je na obradu podataka o ličnosti koju vrši ke dostavi Povereniku obaveštenje o
fizičko lice za lične potrebe, odnosno po- nameri uspostavljanja takve zbirke.
trebe svog domaćinstva, zbirkom poda- Međutim, novi Zakon članom 98 uki-
taka u smislu Zakona ne smatraju se lič- da obavezu vođenja Centralnog re-
ni adresari, foto albumi i slično, u slučaju gistra, pa samim tim i obavezu oba-
da ih vlasnik koristi isključivo u lične, ne- veštenja o nameri. U ovom slučaju
poslovne svrhe. Međutim, ukoliko se fi- treba imati u vidu mišljenje Povere-
zičko lice registruje kao preduzetnik za nika u kom se ističe da obaveza pri-
pružanje određenih usluga, pa svoj lični javljivanja zbirki podataka postoji
adresar iskoristi za slanje poslovnih po- sve do početka primene novog Za-
nuda licima čije brojeve telefona ima, ono kona, odnosno do 21. avgusta 2019.
postaje rukovalac u smislu Zakona dok godine,16 što se svakako odnosi na
adresar postaje zbirka podataka, jer se ostale obaveze iz starog Zakona, uk-
više ne koristi isključivo u lične, privat- ljučujući i obaveštenje o nameri.
ne svrhe.

16 Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti Republike Srbije, 2018, Mišljenje u
vezi sa vođenjem evidencija o obradi podataka o ličnosti, dostupno na: poverenik.rs
OSNOVNI POJMOVI

25
OSNOVNE
ULOGE U
OBRADI
PODATAKA
O LIČNOSTI
OSNOVNE ULOGE U
OSNOVNE ULOGE U OBRADI PODATAKA O LIČNOSTI

OBRADI PODATAKA
O LIČNOSTI
Strožije nego do sada, novi pravni re- čuje da počne prikupljanje i obradu po-
žim zaštite podataka definiše odgovornost dataka, te utvrđuje pravni osnov za takvu
lica koja u različitim ulogama dolaze u do- obradu, odnosno zašto i kako se takvi po-
dir sa podacima o ličnosti. To mogu biti daci o ličnosti obrađuju.
rukovaoci, zajednički rukovaoci, obrađi-
Rukovalac takođe određuje:
vači, primaoci i treća strana. Glavni akte-
ri u obradi podataka o ličnosti su svakako
rukovalac i obrađivač, čija se prava i oba- • koji podaci o ličnosti se obrađuju,
veze razlikuju - rukovalac određuje način • u koju svrhu se oni obrađuju,
i svrhu obrade podataka, pa je logično da
ima širi spektar zakonskih obaveza u od- • o kojim pojedincima se prikupljaju
nosu na obrađivača. Međutim, i obrađivač podaci,
mora ispuniti niz propisanih obaveza. • da li će se podaci dalje distribuirati i,
Svako ko obrađuje podatke o ličnosti, ako da, kome,
mora najpre da utvrdi da li se u odnosu • koliko dugo će se čuvati podaci.
na konkretnu obradu javlja u ulozi ruko-
vaoca, zajedničkog rukovaoca ili obrađi-
vača. U praksi se često dešava da se isti
entitet u odnosu na jednu grupu podataka
javlja kao rukovalac, a u odnosu na drugu
ZAJEDNIČKI
kao obrađivač. Zbog toga je potrebno is-
pitati uloge u odnosu na svaku konkret-
RUKOVAOCI
nu obradu i kategoriju podataka o ličnosti
koji se obrađuju. U nekim slučajevima moguće je da više
Tokom utvrđivanja uloga, u obzir se uzi- od jednog entiteta vrši ulogu rukovaoca,
maju sve okolnosti konkretnog slučaja, odnosno više od jednog entiteta donosi
ali se najpre utvrđuje ko određuje svr- odluke o svrsi i načinu na koji se ti podaci
hu obrade podataka - odgovor na pita- obrađuju - tada će se oni smatrati zajed-
nje “zašto se podaci obrađuju?” - i način ničkim rukovaocima, pa će imati obavezu
obrade podataka. da na transparentan način odrede odgo-
vornost svakog od njih za poštovanje pra-
va i obaveza predviđenih Zakonom, a po-
sebno u pogledu ostvarivanja prava lica
RUKOVALAC na koje se podaci odnose.

Međusobnu odgovornost u vezi obrade


podataka o ličnosti zajednički rukovaoci
Rukovalac je fizičko ili pravno lice, od-
uređuju u skladu sa principima autonomije
nosno organ vlasti koji samostalno ili za-
volje, zajedničkim sporazumom, koji mora
jedno sa drugima određuje svrhu i način
da sadrži informaciju o licu za kontakt sa
obrade podataka o ličnosti.
licem na koje se podaci odnose i uređu-
U praksi to znači da, u odnosu na podat- ju odnos svakog od zajedničkih rukovalaca
ke o ličnosti koje obrađuje, rukovalac ima sa licem na koje se podaci odnose. Najbit-
sveobuhvatnu kontrolu - on najpre odlu- niji element u odnosu zajedničkih ruko-

27
valaca jeste jasan i transparentan način ce dozvolila Fejsbuku da prikuplja i
raspodele njihove odgovornosti u vezi sa obrađuje lične podatke posetilaca te
ostvarivanjem prava lica na koje se po- stranice, te se ima smatrati zajed-
daci odnose. U suprotnom se može desi- ničkim rukovaocem.18
ti da lice na koje se podaci odnose želi da
Štaviše, prema mišljenju nezavisnog
ostvari prava prema oba zajednička ru-
advokata Suda pravde Evropske uni-
kovaoca (na šta ima pravo, jer su oba za-
je, vlasnik vebsajta koji je embedovao
jednička rukovaoca odgovorna licu na koje
fejsbukovo ‘lajk’ dugme na svoj sajt
se podaci odnose za ostvarivanje njegovih
mora se smatrati zajedničkim ru-
prava), umesto u odnosu na jednog zajed-
kovaocem sa Fejsbukom, jer samim
ničkog rukovaoca koji je za to nadležan, u
tim što je embedovao ‘lajk’ dugme on
skladu sa internim sporazumom sa dru-
omogućava prikupljanje podataka o
gim zajedničkim rukovaocem.17
ličnosti.19
Primera radi, kompanija koja koristi us-
luge agencije za zapošljavanje biće u po-
ložaju zajedničkog rukovaoca sa agenci-
jom, budući da i jedna i druga određuju OBRAĐIVAČ
svrhu i način obrade. U slučaju kompani-
je, ona kao faktički poslodavac omogućava
da radnici vrše posao, dok agencija kao Obrađivač je fizičko ili pravno lice, od-
formalni poslodavac treba da zaključuje nosno organ vlasti, koji obrađuje podat-
ugovore o radu i ispunjava svoje obave- ke o ličnosti u ime rukovaoca. To znači da
ze iz drugih relevantnih zakona. U odnosu obrađivač ne određuje svrhu i sredstva za
zajedničkih rukovalaca mogu biti turistič- obradu ličnih podataka i predstavlja od-
ka agencija i hotelski lanac, recimo, koji vojeno pravno lice od rukovaoca. Obično
odluče da uspostave zajedničku internet je to organizacija sa posebnim veštinama
stranicu za onlajn rezervacije smeštaja. i znanjima koju rukovalac angažuje kako bi
Oni se dogovaraju koje će podatke priku- izvršila obradu podataka o ličnosti. Od-
pljati i na koji način, za koje svrhe, kako nos obrađivača sa rukovaocem je takav
će ih i koliko dugo čuvati, ko im može pri- da obrađivač u principu mora da postupa
stupiti i slično. Svako od zajedničkih ru- u skladu sa pisanim uputstvima rukova-
kovalaca mora izvršiti sve obaveze pro- oca, što znači da rukovalac ima kontrolu
pisane Zakonom, odnosno svako od njih je nad obradom, ali sledstveno i odgovornost
u potpunosti odgovoran licu čiji se poda- ukoliko obrada nije zakonita.
ci obrađuju. Ukoliko neka kompanija koja traži novog
radnika, ne želi da troši svoje resurse na
proces selekcije kandidata, ona u tu svr-
hu može da unajmi kadrovsku agenciju. U
Praksa ovom slučaju, agencija će obrađivati po-
Status zajedničkog rukovaoca po- datke o ličnosti mnogih kandidata za koje
nekad nije moguće jasno razaznati u kompanija nikada neće saznati jer nisu
onlajn sferi. Međutim, u jednoj svo- prošli selekciju, ali će to agencija raditi
joj odluci, Sud pravde Evropske unije u ime kompanije i u svrhu koju je odredi-
pojašnjava da, pored Fejsbuka, od- la kompanija. Sve dok agencija postupa u
govornost mora da snosi i kompani- skladu sa pisanim instrukcijama kompani-
ja koja je kreirala, odnosno koja je je koja u krajnjoj liniji kontroliše i svrhu i
administrator fejsbuk stranice, jer način obrade podataka (tako što kompani-
je samim činom kreiranja strani- ja daje uputstva koje podatke da obrađu-

17 Rücker, D., Kugler, T. (eds.), 2018, New European General Data Protection Regulation: A Practicioner’s
Guide, C.H. Beck, Hart, Nomos
18 Sud pravde EU, 2018, Slučaj C‑210/16, Unabhängiges Landeszentrum für Datenschutz Schleswig-Hol-
stein v Wirtschaftsakademie Schleswig-Holstein GmbH, dostupno na: curia.europa.eu
19 Sud pravde EU, 2018, Saopštenje povodom mišljenja nezavisnog advokata u slučaju C-40/17, Fashion ID
GmbH & Co. KG v Verbraucherzentrale NRW eV, dostupno na: curia.europa.eu
je i kako), agencija će se smatrati obrađi- NAČELA OBRADE
OSNOVNE ULOGE U OBRADI PODATAKA O LIČNOSTI

vačem, a kompanija rukovaocem podataka


o ličnosti kandidata za zaposlenje. Me- I rukovalac i obrađivač su u obavezi da
đutim, ukoliko je kompanija agenciji dala obrađuju podatke o ličnosti u skladu sa na-
samo uopšten nalog da joj agencija uputi čelima obrade, ali će samo rukovalac ima-
potencijalnog kandidata, dok sama agen- ti obavezu da demonstrira usklađenost sa
cija određuje koje će podatke obrađivati načelima obrade, što ne znači da obrađivač
u kojoj fazi selekcije, na koji način i kojim ne mora da se pridržava ovih načela.
sve sredstvima - tada sama agencija ima
status rukovaoca u odnosu na obradu po-
dataka koju vrši, ili eventualno status za- ODGOVARAJUĆE TEHNIČKE I
jedničkog rukovaoca sa kompanijom. ORGANIZACIONE MERE
Iako radi u okvirima koje je definisao ru- Nezavisno od toga da li se entitet nala-
kovalac, obrađivač može samostalno od- zi u ulozi obrađivača ili rukovaoca, mora-
lučivati o pojedinim segmentima proce- će da implementira određene tehničke i
sa obrade, a u dogovoru sa rukovaocem. organizacione mere u svoje poslovanje u
Obrađivač može odlučiti: cilju potpunog usklađivanja sa odredba-
ma Zakona. Najvažnije je utvrditi koje ka-
• koje metode koristiti za prikupljanje tegorije podataka o ličnosti se obrađuju i
podataka o ličnosti, koja je svrha obrade. Što su osetljiviji po-
daci koji se obrađuju, to iziskuje sofistici-
• kako skladištiti podatke o ličnosti, ranije tehničke i organizacione mere.
• o detaljima koji se tiču bezbednosti
podataka o ličnosti,
• o sredstvima koja se koriste za prenos LICE ZA ZAŠTITU
podataka o ličnosti, PODATAKA O LIČNOSTI
• o sredstvima koja se koriste za Kada je ispunjen jedan od zakonskih uslo-
brisanje ili odlaganje podataka. va, i rukovalac i obrađivač imaju obavezu da
odrede lice za zaštitu podataka o ličnosti.

PODELA EVIDENCIJA RADNJI


OBRADE
ODGOVORNOSTI Zakon predviđa obavezu i za rukova-
oca i za obrađivača da vode evidenciju
Po ugledu na GDPR, novi Zakon uvodi obrade i da je dostave na zahtev nadlež-
čitav niz obaveza za obrađivača. Ranije nog organa, međutim, evidencija koju vodi
se većina obaveza i odgovornosti u vezi rukovalac sadrži više podataka od eviden-
sa zaštitom podataka o ličnosti odnosila cije koju vodi obrađivač. S druge strane,
na rukovaoca, dok je obrađivač ostajao u obrađivač mora evidentirati sve rukovao-
drugom planu. Sada to više nije slučaj. ce u čije ime obrađuje podatke.

ZAKONITOST OBRADE OBAVEŠTENJE O POVREDI


ZZPL predviđa obavezu zakonite obrade
PODATKA O LIČNOSTI
podataka o ličnosti, odnosno obavezu da U slučaju povrede podataka o ličnosti,
se obrada vrši na osnovu jednog od Zako- rukovalac je dužan da bez odlaganja, a
nom propisanih pravnih osnova. Utvrđi- najkasnije u roku od 72 sata o tome oba-
vanje relevantnog pravnog osnova je pre- vesti Poverenika, dok je obrađivač dužan
vashodno obaveza rukovaoca, budući da da obavesti rukovaoca čim sazna za po-
on određuje svrhu obrade. vredu. Rukovalac je takođe obavezan da
o povredi obavesti i lice na koje se podaci
odnose, dok obrađivač nema ovu obavezu.
29
PROCENE UTICAJA NA i koje obrađivače imati, lice na koje se od-
nose podaci ne treba da se nađe u nepo-
ZAŠTITU PODATAKA O voljnijem položaju u slučaju da su njegovi
LIČNOSTI podaci povereni obrađivaču koji ne ispu-
Rukovalac će biti odgovoran za izradu njava odgovarajuće tehničke i organiza-
procene uticaja obrade na zaštitu poda- cione mere.
taka o ličnosti u slučaju da za to ima za-
konsku obavezu, dok obrađivač ne snosi ZZPL propisuje obavezu zaključenja
takvu odgovornost. ugovora o obradi, odnosno drugog prav-
no obavezujućeg akta u pisanom obliku
između rukovaoca i obrađivača, a u cilju
regulisanja predmeta i trajanja obrade,
PRENOS PODATAKA VAN prirode i svrhe obrade, vrste podataka o
SRBIJE ličnosti i kategorije lica o kojima se poda-
U slučaju iznošenja podataka o ličnosti iz ci obrađuju, kao i prava i obaveze rukova-
Srbije, i rukovalac i obrađivač imaju oba- oca. Obavezna sadržina ugovora o obradi
vezu da ispune brojne uslove koje ZZPL je propisana Zakonom, te ne ostavlja puno
pred njih postavlja. Takođe, i rukovalac i prostora za autonomiju volje rukovaoca i
obrađivač sarađuju sa Poverenikom na obrađivača. Uz druge odredbe, ugovorom
ispunjavanju svojih zakonskih obaveza, te o obradi je potrebno da se propiše da je
su dužni da se povinuju zahtevima Pove- obrađivač dužan da:
renika u ovom smislu. • obrađuje podatke samo na osnovu
pisanih uputstava rukovaoca;
• preduzme odgovarajuće tehničke
PRAVA LICA NA KOJE SE i organizacione mere potrebne za
PODACI ODNOSE obezbeđivanje integriteta podataka o
Po Zakonu, lica na koje se podaci odnose ličnosti koji se obrađuju;
imaju pravo na pristup, izmenu, brisanje
• posle okončanja ugovorenih radnji
ili prenos svojih podataka, dok rukovalac
obrade, a na osnovu odluke rukovaoca,
nosi primarnu obavezu da omogući ispu-
izbriše ili vrati rukovaocu sve
njenje ovih prava i da u vezi s njima komu-
podatke o ličnosti i izbriše sve kopije
nicira sa licima na koje se podaci odnose.
ovih podataka, osim ako je zakonom
Obrađivač u tom smislu ima obavezu samo
propisana obaveza čuvanja podataka;
da asistira rukovaocu, tako što će prime-
niti odgovarajuće tehničke i organizacio- • učini dostupnim rukovaocu sve
ne mere. informacije potrebne za predočavanje
ispunjenosti obaveza obrađivača.

ODNOS RUKOVAOCA I
OBRAĐIVAČA PRIMALAC
Primalac je fizičko ili pravno lice, odno-
Za obrađivača koji u njegovo ime vrši sno organ vlasti, kome su podaci o ličnosti
obradu, rukovalac može da odredi samo otkriveni, bez obzira da li se radi o trećoj
ono lice ili organ vlasti koji u potpunosti strani ili ne, osim ako se radi o organi-
garantuje primenu tehničkih, organizaci- ma vlasti koji u skladu sa zakonom prima-
onih i kadrovskih mera na način koji obez- ju podatke o ličnosti u okviru istraživanja
beđuje da obrada bude zakonita. Namera određenog slučaja i obrađuju ove podatke
zakonodavca je da osigura isti nivo bez- u skladu sa pravilima o zaštiti podataka o
bednosti podataka koji se obrađuju u si- ličnosti koja se odnose na svrhu obrade.
tuaciji kada, pored rukovaoca, podatke To je, dakle, onaj kome su podaci učinje-
obrađuje jedan ili više obrađivača. Ima- ni dostupnim, a taj neko može biti i drugi
jući u vidu da rukovalac određuje da li će rukovalac i obrađivač i tzv. treća strana.
Lice na koje se podaci odnose ima pra-
OSNOVNE ULOGE U OBRADI PODATAKA O LIČNOSTI

vo da od rukovaoca zahteva informaciju o


primaocu ili primaocima kojima su njego-
vi podaci o ličnosti otkriveni ili će im biti
otkriveni.

TREĆA STRANA
Treća strana je fizičko ili pravno lice,
odnosno organ vlasti, koji nije lice na koje
se podaci odnose, rukovalac ili obrađivač,
kao ni lice koje je ovlašćeno da obrađuje
podatke o ličnosti pod neposrednim nad-
zorom rukovaoca ili obrađivača.

31
NAČELA
OBRADE
PODATAKA
NAČELA OBRADE
NAČELA OBRADE PODATAKA

PODATAKA
ZNAČAJ PRINCIPA I su na lice na koje se podaci odnose ("za-
konitost, poštenje i transparentnost").
DOMEN PRIMENE Zakonita obrada je obrada koja se vrši u
skladu sa ovim zakonom, odnosno drugim
zakonom kojim se uređuje obrada.20
Načela obrade podataka uspostavljena Iz formulacije ovog načela jasno je da
novom evropskom regulativom, a koja su se ono sastoji iz više međusobno poveza-
ugrađena i u novi domaći Zakon, imaju vi- nih, ali zasebnih delova. Naime, ovo nače-
šestruki značaj. Najpre, ovim načelima se lo sadrži pravila da lični podaci moraju da
praktično usmerava tumačenje konkret- budu obrađeni zakonito, pravično i tran-
nih odredbi koje mogu biti nejasne. Dakle, sparentno u odnosu na lice na koje se od-
ukoliko je rukovalac ili obrađivač u dilemi nose. Ovo konkretno znači sledeće:
na koji način da primeni neku konkretnu
• podaci mogu da budu obrađivani
odredbu, uvek treba da se osloni na ono
samo ukoliko postoji odgovarajući
tumačenje koje je u duhu ovih načela.
pravni osnov za konkretnu obradu i uz
Međutim, postavljena načela imaju još poštovanje svih propisa koji se na tu
jednu značajnu dimenziju, budući da za obradu primenjuju;
samo nepoštovanje bilo kog od načela
• rukovaoci moraju uvek imati u vidu i
rukovaoci i obrađivači mogu odgovara-
interese lica čije podatke obrađuju
ti prekršajno. Dakle, bez obzira na to što
i ponašati se pošteno u konkretnim
formalno poštuju ostale obaveze iz Zako-
okolnostima, u zavisnosti od toga čije
na, moguće je da se utvrdi odgovornost
podatke prikupljaju;
ukoliko način na koji su te obaveze spro-
vedene nije u skladu sa nekim od nače- • od momenta kada započne
la. Kršenje načela obrade ličnih podata- prikupljanje, lice čiji se podaci
ka ujedno povlači i najteže kazne - prema obrađuju u svakom trenutku ima pravo
domaćem Zakonu, kazna za pojedinač- da zna kako se sa njima postupa - što
ni prekršaj kojim se krši neko od načela uključuje pravo da bude upoznato sa
iznosi 2.000.000 dinara, dok u sticaju ka- činjenicom da se podaci obrađuju,
zna može biti i duplo veća. Prema GDPR, u kojoj meri, za koje svrhe, ko je
za kršenje načela može se izreći kazna u rukovalac i ko su obrađivači, i slično
visini od 20 miliona evra ili 4� ukupnog - a te informacije treba da budu
godišnjeg prihoda, šta god je veće. saopštene na jasan i razumljiv način.
Drugim rečima, ovo načelo zahteva od
rukovalaca da ne zloupotrebljavaju svo-
ZAKONITOST, ju nesrazmerno jaču poziciju naspram
vlasnika podataka, u odnosu na koje po-
POŠTENJE I stoji asimetrija informacija, već da pre-
ma njima imaju pošten i iskren stav. Taj
TRANSPARENTNOST stav podrazumeva da se rukovaoci obra-
de podataka ponašaju na način koji bi nji-
hovi klijenti, korisnici ili partneri čije po-
Podaci o ličnosti moraju se obrađivati datke obrađuju smatrali prihvatljivim i
zakonito, pošteno i transparentno u odno- očekivanim.

20 Član 5, stav 1, tačka 1 ZZPL

33
Smernice
Prema stavovima Radne grupe 29,
SVRHA OBRADE
transparentnost je načelo koje je re-
levantno u svim aspektima primene Podaci o ličnosti moraju se prikupljati u
pravila o zaštiti ličnih podataka, i na svrhe koje su konkretno određene, izriči-
snazi je u tri centralne oblasti: (1) te, opravdane i zakonite i dalje se ne mogu
informisanje lica čiji se podaci obra- obrađivati na način koji nije u skladu sa
đuju u vezi sa poštenom obradom; tim svrhama ("ograničenje u odnosu na
(2) način na koji rukovaoci komunici- svrhu obrade").22
raju sa nosiocima podataka povodom
njihovih prava; i (3) načini na koje Princip ograničenosti svrhe obrade u
rukovaoci mogu nosiocima podataka suštini se sastoji od dva osnovna zahte-
pomoći da svoja prava efikasno isko- va: (1) da se pre započinjanja obrade pre-
riste. Takođe, načelo transparentno- cizno definiše i izričito objasni zbog čega
sti je jednako značajno kroz sve ci- se podaci prikupljaju, kao i da se (2) poda-
kluse obrade podataka: pre početka ci prikupljeni za inicijalnu svrhu ne mogu
obrade tj. u fazi prikupljanja podata- dalje obrađivati za bilo koju drugu, ne-
ka, tokom same obrade - što uključu- kompatibilnu svrhu.
je i komunikaciju po osnovu prava na
informisanost i ostalih prava, i uko-
liko se tokom obrade dese nepredvi- Smernice
đene okolnosti koje ugrožavaju bez-
Da li je svrha dovoljno jasno odre-
bednost i poverljivost podataka.21
đena može biti diskutabilno pitanje,
Kao primer, možemo zamisliti situaciju međutim, prema mišljenju Radne
u kojoj rukovalac na svom vebsajtu obja- grupe 29 to svakako znači da svrha
vi politike privatnosti gde klijentima čije ne može biti definisana uopštenim
podatke prikuplja preko svog onlajn ser- terminima kao što su “poboljšanje
visa, obelodani koje sve podatke o njima iskustva korisnika” ili “marketinš-
poseduje, po kom osnovu ih koristi i koli- ke svrhe”. Izričitost svrhe podrazu-
ko dugo ih čuva, pa čak i da podatke deli meva zahtev da je svrha izražena u
sa nekim svojim partnerima (često se u jasnim i nedvosmislenim terminima,
ovim slučajevima samo navede da su par- koji omogućavaju razumevanje o ka-
tneri “pouzdani”). Međutim, ovaj princip kvoj tačno se svrsi radi.23
zaštite biće prekršen ako u tekstu politi-
Što se tiče drugog zahteva, takođe
ka privatnosti ne navede činjenicu da za-
će ponekad biti jasno da su svrhe
pravo nema nikakvu kontrolu nad tim za
nekompatibilne. Na primer, kontak-
šta tačno partneri koriste podatke, koje
ti prikupljeni za potrebe ispunje-
podatke preuzimaju, koliko ih dugo čuvaju
nja ugovora, ne mogu se koristiti za
i da li ih dalje dele sa neodređenom gru-
marketing. Za ne tako jasne situa-
pom lica - tako da se na kraju ispostavlja
cije, Radna grupa 29 je dala odre-
da je obrada koja se odvija na onlajn plat-
đene smernice rukovaocima, suge-
formi samog rukovaoca beznačajno mala
rišući okolnosti o kojima se mora
u poređenju sa obradom kod raznih par-
voditi računa prilikom sprovođe-
tnera o kojoj lica na koja se podaci odnose
nja "testa kompatibilnosti". Te okol-
nisu obaveštena.
nosti su: (1) da li postoje i kakve su
veze između inicijalne svrhe i svrhe
dalje obrade, (2) u kakvom su kon-
tekstu podaci bili inicijalno priku-
pljeni i kakva je u tom trenutku bila
veza rukovaoca i lica čiji se poda-

21 Radna grupa 29, 2018, Smernice za transparentnost prema Uredbi 2016/679, dostupno na: ec.europa.eu
22 Član 5, stav 1, tačka 2 ZZPL
23 Radna grupa 29, 2013, Mišljenje 03/2013 o ograničenosti svrhe, dostupno na: ec.europa.eu
ci obrađuju, odnosno kakva su ra- ni i relevantni baš za tu svrhu. Na primer,
NAČELA OBRADE PODATAKA

zumna očekivanja tih lica u datoj ukoliko rukovalac klijentima želi da šalje
situaciji, (3) kakva je priroda lič- obaveštenja elektronskom poštom, za to
nih podataka, a pogotovo da li se su mu potrebne samo njihove mejl adrese,
radi o posebno osetljivim poda- dok je obrada svih ostalih podataka za ovu
cima, (4) koje su moguće posledi- svrhu nepotrebna. Drugim rečima, svaki
ce dalje obrade (pri čemu se mogu podatak bez kog bi se svrha obrade mogla
uzeti u obzir i pozitivne i negativ- ispuniti, predstavlja višak i podrazumeva
ne posledice) i (5) kakve mere si- kršenje ovog načela.
gurnosti, predostrožnosti i opre-
Načelo minimizacije podataka je u uskoj
za su preduzete (npr. enkripcija,
vezi sa GDPR institutima ugrađene i po-
pseudonimizacija).24
drazumevane privatnosti (privacy by de-
Najzad, prema Zakonu se, pod odre- sign & by default), koji su u ZZPL imple-
đenim uslovima, izuzetno može dozvoliti mentirani članom 42 i nazivaju se “mere
dalja obrada u svrhe arhiviranja u javnom zaštite”. Naime, pravila ovog člana nala-
interesu, u svrhe naučnog i istorijskog žu rukovaocima i obrađivačima da se još
istraživanja i u statističke svrhe. u fazi razvoja i oblikovanja načina obra-
de i planiranja toka podataka, sistemi
Uzmimo za primer rukovaoca koji vodi
koji obrađuju podatke podese tako da se
sportski centar, gde drži i veliku zbirku
u njima ne nalaze podaci čija obrada nije
podataka o svojim korisnicima, njihovim
neophodna.
navikama i interesovanjima, prikupljenim
kako bi oni u sportskom centru mogli da Zamislimo onlajn knjižaru koja sa svo-
treniraju i kako bi mogao da se izvrši nji- jim korisnicima zaključuje ugovor o pro-
hov korisnički ugovor. U međuvremenu, daji knjiga, za šta su joj zapravo potreb-
rukovalac ostvari poslovnu saradnju sa ni podaci za plaćanje i podaci za isporuku
novim sportskim brendom na tržištu pa, kupljene knjige. Princip minimizacije biće
u cilju promocije novog brenda, sportski prekršen ukoliko se u onlajn formularu za
centar svom partneru stavi na raspola- kupovinu kao obavezna polja navode i po-
ganje određene lične podatke svojih kori- daci koji nisu neophodni za izvršenje ovog
snika, kako bi im bile dostavljene ponude ugovora, kao što su datum rođenja, broj
za sportsku opremu u skladu sa njihovim telefona, pol i slično, pri čemu onlajn ku-
interesovanjima. Iako je ideja rukovaoca povina ne može da se izvrši dok se ovi po-
da bi korisnici bili srećni da dobiju ovakve daci ne unesu.
ponude, jer one uključuju i određene po-
Ilustrativan primer može biti i kompani-
puste, u pitanju je korišćenje podataka u
ja čija delatnost podrazumeva i neke opa-
potpuno druge svrhe od one za koju su ini-
sne poslove, ili poslove sa povećanim ri-
cijalno bili prikupljeni.
zikom. Dok bi obrada podataka o krvnoj
grupi zaposlenih koji rade ovakve poslove
mogla biti opravdana u slučaju incidenta,
nije neophodno tražiti takav podatak od
MINIMIZACIJA onih radnika koji obavljaju administrativ-
ne poslove u svojim kancelarijama.

Podaci o ličnosti moraju biti primereni,


bitni i ograničeni na ono što je neophodno
u odnosu na svrhu obrade ("minimizacija
podataka").25
TAČNOST
Prema ovom načelu, lični podaci koji se
prikupljaju moraju biti ograničeni samo Podaci o ličnosti moraju biti tačni i, ako
na ono što je neophodno za konkretnu svr- je to neophodno, ažurirani. Uzimajući u
hu obrade, odnosno moraju biti primere- obzir svrhu obrade, moraju se preduzeti

24 Ibid.
25 Član 5, stav 1, tačka 3 ZZPL

35
sve razumne mere kojima se obezbeđuje je pogrešan, te mu svake nedelje časopis
da se netačni podaci o ličnosti bez odla- stiže kod komšije iz susednog ulaza koji
ganja izbrišu ili isprave ("tačnost").26 sticajem okolnosti ima isto prezime. Od
početka pretplate prošlo je dva meseca
Ovo načelo praktično zahteva od ruko-
tokom kojih je korisnik uredno plaćao svo-
valaca pedantnost u obradi ličnih podata-
ju pretplatu, ali časopis nije dobijao zbog
ka. Podaci koji se koriste u obradi moraju
pogrešnog podatka.
biti tačni i, kada za tim postoji potre-
ba, usklađeni sa eventualnim promena-
ma. Imajući u vidu svrhe za koje se podaci
obrađuju, rukovalac mora da obezbedi da
netačni podaci budu bez odlaganja obri- OGRANIČENJE
sani ili ispravljeni. Podaci se mogu sma-
trati netačnim i u situacijama kada su ne-
ČUVANJA
potpuni ili kada su izvučeni iz konteksta.27
U određenim situacijama, primena ovog Podaci o ličnosti moraju se čuvati u obli-
načela može imati značajne i dalekosež- ku koji omogućava identifikaciju lica samo
ne posledice po nosioce podataka. To će u roku koji je neophodan za ostvarivanje
uvek biti slučaj kada se na osnovu ličnih svrhe obrade ("ograničenje čuvanja").28
podataka donosi odluka o nekim pravi-
ma ili mogućnostima, na primer, prilikom Lični podaci smeju da se čuvaju u obliku
odobravanja kredita. Svakodnevni primer koji omogućava identifikaciju fizičkih lica
takođe može biti prodavnica koja obra- samo onoliko dugo koliko je neophodno za
đuje adresu korisnika kom na nedeljnom ispunjenje svrhe za koju se podaci obra-
nivou šalje kupljene proizvode i koja efi- đuju. Dakle, kada odredi konkretnu svrhu
kasno mora da izmeni ovaj podatak kada obrade i vrste podataka koje je potrebno
korisnik promeni boravište. Primena ovog da prikupi da bi ta svrha mogla da bude
načela je u direktnoj vezi sa pravom na ostvarena, rukovalac bi u tom trenut-
ispravku i dopunu podataka. ku trebalo da odredi i koliko dugo je ne-
ophodno da se predmetni podaci nalaze u
U zavisnosti od prirode posla i zakon- njegovom posedu. Načelo ograničenja ču-
skih obaveza, ponekad može biti jako važ- vanja tako u sebi sadrži dve komponente:
no da rukovalac čuva i celu istoriju izme- (1) obavezu da se unapred odredi period
na određenog podatka, odnosno da čuva i čuvanja podataka, u zavisnosti od svrhe
prethodne netačne podatke i informaciju obrade, pri čemu taj period mora biti ne-
o tome kada su i zašto izmenjeni. ophodan za ispunjenje svrhe, tj. mora po-
Uzmimo za primer bolničkog pacijenta koji stojati racionalno i ubedljivo obrazloženje
je tokom lečenja dobio pogrešnu dijagnozu, zašto svrha ne može biti ostvarena u kra-
na osnovu koje je nedeljama primao odre- ćem roku, i (2) brisanje ili anonimizaciju
đenu terapiju. Nakon dodatnih analiza, di- podataka (tako da više nije moguća iden-
jagnoza je promenjena i pacijent je dobio tifikacija) posle isteka tog perioda. U teo-
novu terapiju. Međutim, inicijalna pogreš- riji se ovo načelo još označava i kao "vre-
na terapija je na njegov organizam ostavila menski aspekt načela minimizacije".29
posledice koje se takođe moraju pratiti. Da Rok čuvanja svakako je u direktnoj vezi i
bi lečenje bilo uspešno, jednako je važno da sa pravnim osnovom za obradu podataka.
se čuvaju i pogrešni i tačni podaci. Ukoliko se lični podaci obrađuju u kontek-
Ili, na primer, imamo korisnika koji se stu ispunjavanja ugovora, kada se ugo-
pretplatio na nedeljno izdanje nekog časo- vor izvrši obrada po tom pravnom osnovu
pisa. Međutim, podatak o njegovoj adresi prestaje. Međutim, u tom slučaju će ruko-
valac po pravilu imati interes da određe-

26 Član 5, stav 1, tačka 4 ZZPL


27 Rücker, D., Kugler, T. (eds.), 2018, New European General Data Protection Regulation: A Practicioner’s
Guide, C.H. Beck, Hart, Nomos, str. 68
28 Član 5, stav 1, tačka 5 ZZPL
29 Ibid.
ne lične podatke nastavi da čuva po osno-
INTEGRITET I
NAČELA OBRADE PODATAKA

vu legitimnog interesa, recimo, sve dok ne


isteknu rokovi zastarelosti, kako bi mo-
gao da u tom periodu ostvari eventual-
POVERLJIVOST
ne pravne zahteve protiv tog lica, bivšeg
saugovarača.
Podaci o ličnosti moraju se obrađiva-
Kao i kod ograničenosti svrhe, izuze- ti na način koji obezbeđuje odgovaraju-
tak su svrhe arhiviranja u javnom intere- ću zaštitu podataka o ličnosti, uključuju-
su, svrhe naučnog ili istorijskog istraži- ći zaštitu od neovlašćene ili nezakonite
vanja i statističke svrhe, pod određenim obrade, kao i od slučajnog gubitka, uni-
uslovima. štenja ili oštećenja primenom odgovara-
jućih tehničkih, organizacionih i kadrov-
Recimo, rukovalac koji ima postavljen vi-
skih mera ("integritet i poverljivost").31
deo nadzor radi obezbeđivanja poslov-
nih prostorija od krađe ili neovlašćenog Zbog značaja zaštite ličnih podataka
ulaska, treba da odredi koliko dugo je po- građana od raznih vidova narušavanja
trebno da se ti snimci čuvaju kako bi se njihove bezbednosti, integritet i poverlji-
ostvarila ova svrha, te da snimke posle vost se takođe nalaze među šest osnovnih
tog vremena obriše. Kada neka prodavni- principa. Po uzoru na GDPR, Zakon među
ca postavi sigurnosne kamere između ra- najčešće situacije narušavanja bezbed-
fova u cilju sprečavanja krađa, a svakog nosti navodi neovlašćenu ili nezakoni-
meseca radi popis čiji je cilj da se utvr- tu obradu, slučajni gubitak, uništenje ili
di da li postoji manjak, u takvim okolnosti- oštećenje podataka. Međutim, ovo načelo
ma nije opravdano da se snimci sigurno- se odnosi i na sve druge situacije u koji-
snih kamera čuvaju u dužem vremenskom ma lični podaci na bilo koji način mogu biti
periodu. kompromitovani.
Obaveza rukovaoca i obrađivača je da
zaštite bezbednost podataka primenom
Dileme odgovarajućih tehničkih, organizacionih i
U Srbiji je na snazi Zakon o eviden- kadrovskih mera. Kao ni GDPR, ni domaći
cijama u oblasti rada koji propisuje Zakon ne propisuje koje se to mere mora-
da se svi lični podaci iz ovih eviden- ju primeniti,32 jer one uvek zavise od kon-
cija čuvaju trajno.30 Iako se može po- kretne situacije i od čitavog niza faktora,
staviti pitanje da li su takve odredbe kao što su: koja vrsta i količina podata-
same po sebi u skladu sa načeli- ka je u pitanju, koja je svrha obrade, ko-
ma obrade ličnih podataka, dok god liko dugo i na koji način se podaci čuva-
je Zakon na snazi poslodavci mora- ju, u kojim sistemima, i slično. Opasnosti
ju da obezbede čuvanje velikog broja mogu vrebati od spoljnih napada, ali i iz
ličnih podataka po ovom osnovu bez same organizacije (na primer, ako zapo-
vremenskog ograničenja. Zbog toga sleni koji obrađuju lične podatke nisu do-
je jako važno da se u cilju ove obra- voljno obučeni).
de poštuju sva druga načela obrade, Dakle, odluka o odgovarajućim tehnič-
a pre svega primena odgovarajućih kim i organizacionom merama je još jed-
organizacionih i tehničkih mera. na u nizu odluka koju bi rukovalac trebalo
da donese pre početka obrade. Među-
tim, zbog brzog razvoja tehnologije i pro-
mena u internoj organizaciji, potrebno je
stalno proveravati adekvatnost postoje-
ćih mera i uvoditi primerena unapređenja
i adaptacije, kako bi se očuvao optimal-

30 Zakon o evidencijama u oblasti rada (“Sl. list SRJ”, br. 46/96 i “Sl. glasnik RS”, br. 101/2005 - dr.
zakon i 36/2009 - dr. zakon)
31 Član 5, stav 1, tačka 1 ZZPL
32 ZZPL navodi primere ovih mera u članu 50

37
ni nivo sigurnosti i bezbednosti obrade. značajna promena za rukovaoce u Srbi-
Konkretizacija ovog načela sadržana je u ji, pošto uvodi drastično drugačiju logi-
članovima ZZPL koji regulišu bezbednost ku od one na kojoj se temelji stari Zakon o
podataka. zaštiti podataka o ličnosti. Naime, prema
starom Zakonu, rukovalac je bio obavezan
Za primer možemo uzeti rukovaoca koji
da zbirke podataka prijavi Povereniku kao
u svom poslovanju koristi softversku apli-
nadležnom organu, pa je taj mehanizam
kaciju u kojoj se obrađuju i podaci klije-
trebalo da obezbedi rukovaocima svoje-
nata i podaci samih zaposlenih. Sa sta-
vrsnu potvrdu da su njihove zbirke zako-
novišta odgovarajućih organizacionih i
nite, odnosno da su njihove prakse obra-
tehničkih mera, nije prihvatljivo da se sa
de ličnih podataka u skladu sa zakonskim
svih korisničkih naloga može pristupa-
pravilima. Pošto se prema novom Zakonu
ti svim podacima, već rukovalac treba da
zbirke ne prijavljuju, rukovaoci sada sami
uvede sistem rola i autorizacija koje će da
moraju obezbediti primenu svih potrebnih
obezbede da samo kadrovska služba može
pravila u svojim sistemima obrade ličnih
da ima uvid u podatke zaposlenih, dok za-
podataka, dok se eventualna provera nji-
posleni kojima je to potrebno za obavlja-
hove usklađenosti sa propisima vrši samo
nje radnih zadataka mogu da imaju uvid u
ukoliko je rukovalac u situaciji da mora
odgovarajuće podatke klijenata.
svoju usklađenost da dokazuje u nekom
Ili, na primer, fizikalna ambulanta u ulo- postupku (na primer, u postupku nadzora
zi rukovaoca koja o svojim klijentima čuva koji pokreće Poverenik).
informacije o programu vežbi koje fizi-
Praktičan aspekt ovog načela se ogleda
oterapeut treba da sprovede sa svakim
u tome da bi rukovaoci trebalo da doku-
klijentom, što uključuje i osetljive zdrav-
mentuju sve svoje odluke u vezi sa prime-
stvene podatke. Recimo da se iz praktič-
nom ZZPL načela. Takva dokumenta mogu
nih razloga predmetne informacije, pored
da uključuju odgovarajuće politike privat-
elektronske forme, čuvaju i na papiru koji
nosti ili politike zaštite ličnih podataka,
se koristi svaki put kada klijent dođe na
koje su se u praksi pokazale vrlo korisnim
terapiju. Odgovarajuće mere zaštite po-
iako Zakon ne nameće obavezu njihovog
drazumevaju da se papirna forma čuva
donošenja. U zavisnosti od svrhe i sadrži-
pod ključem i da joj pristupaju samo ovla-
ne takvih dokumenata, oni mogu mogu biti
šćena lica, kao i to da se papirna forma
javno dostupni (na primer, politike privat-
uništava čim ispuni svoju svrhu.
nosti objavljene na vebsajtu), ali mogu biti
izrađeni i u formi internih akata, sa ci-
ljem da se regulišu interni postupci i pro-
cedure (na primer, pravilnik o postupanju
ODGOVORNOST sa podacima o ličnosti). Takođe, rukovao-
RUKOVAOCA ci mogu imati koristi od primene mehani-
zama dobrovoljne sertifikacije.34

Rukovalac je odgovoran za primenu


odredaba stava 1 ovog člana i mora biti Praksa
u mogućnosti da predoči njihovu primenu Prema odluci Suda pravde EU, nače-
("odgovornost za postupanje").33 lo transparentnosti nalaže rukovao-
Princip odgovornosti praktično zna- cu koji ima svojstvo javnog organa,
či da je teret na rukovaocu da obezbedi da je neophodno da obavesti nosioce
primenu svih šest načela u svojoj orga- podataka ukoliko njihove lične podat-
nizaciji, odnosno da mora biti u moguć- ke prenosi drugom javnom organu, i
nosti da dokaže svoju usklađenost. Ovo je to pre nego što se prenos izvrši.35

33 Član 5, stav 2 ZZPL


34 Član 61 ZZPL
35 Sud pravde EU, 2015, Slučaj C-201/14, Smaranda Bara and Others v Casa Naţională de Asigurări de
Sănătate and Others, paras. 28-46, dostupno na: eur-lex.europa.eu
Poverenik je 2015. godine izdao sa- prikupljeni podaci čuvaju u periodu
NAČELA OBRADE PODATAKA

opštenje koje se ticalo zadržavanja od šest do 24 meseca, i to zbog toga


ličnih karata građana u različitim što ovi periodi nisu dovedeni u vezu
institucijama, u cilju njihove identifi- sa tačnom vrstom podataka koji su
kacije i sigurnosnih provera prilikom potrebni radi ostvarenja proklamo-
ulaska u poslovne prostorije. Naime, vanih svrha, niti su ustanovljeni kri-
u praksi je bilo uobičajeno da se od terijumi za određivanje jasnog peri-
lica pre ulaska u određenu zgradu, oda čuvanja u okviru datog raspona
pogotovo u državne institucije, zah- od 18 meseci, a koji bi bio zaista ne-
teva da preda ličnu kartu koja je bila ophodan za ostvarivanje tih svrha.
zadržavana i/ili kopirana sve dok
Pregled relevantne sudske prak-
lice ne napusti zgradu. Poverenik je
se evropskih sudova na temu povre-
ovu praksu ocenio kao neopravdanu
de glavnih načela obrade ličnih po-
i nepotrebnu, jer se isti cilj mogao
dataka može se naći u Priručniku o
postići i na manje intruzivan način.
evropskom pravu zaštite ličnih po-
U saopštenju Poverenika se navodi:
dataka koji je izdala Agencija Evrop-
“Ako u nekim situacijama može biti
ske unije za osnovna prava (FRA).38
opravdano da službeno lice u javnom
ili privatnom sektoru u svrhu pre-
ventivne ili eventualno aposteriorne
zaštite imovine i lica, vrši identifika- Dileme
ciju lica uvidom u ličnu kartu i even- U praksi se često postavlja pita-
tualno prepiše određene podatke nje da li pristanak lica čiji se podaci
lica (ime, prezime, broj i vrstu lične obrađuju, koji je u svemu dat valid-
isprave, vreme i razlog ulaska i izla- no, može da pokrije, odnosno “oza-
ska...), to izvesno ne znači da je op- koni” kršenje nekog od načela obra-
ravdano da zadržava ili kopira ličnu de. Jasan odgovor da ne može dala je
kartu, jer je to očito nepotrebno za Radna grupa 29, koja je o ovom pita-
ostvarivanje svrhe obrade.”36 nju savetovala sledeće: “Pribavlja-
U slučaju koji se nije direktno ticao nje pristanka takođe ne negira niti
primene regulative u vezi sa zašti- na bilo koji način umanjuje obaveze
tom ličnih podataka, ali se jeste ticao rukovaoca da poštuje načela obra-
načela minimizacije i načela roka ču- de koja su sadržana u GDPR, pogo-
vanja, CJEU je doneo čuvenu odluku tovo u članu 5 u vezi sa poštenjem,
kojom je poništena evropska Direkti- neophodnošću i proporcionalnošću,
va o zadržavanju podataka.37 Naime, kao i kvalitetom podataka. I ukoliko
Direktiva o zadržavanju podataka je je obrada ličnih podataka zasnova-
imala za cilj da harmonizuje pravila na na pristanku lica na koje se po-
država članica o zadržavanju ličnih daci odnose, ta okolnost ne bi mogla
podataka koji se prikupljaju u vezi sa obezbediti zakonitost prakse pri-
pružanjem javno dostupnih elektron- kupljanja podataka koji nisu neop-
skih komunikacijskih usluga. CJEU je hodni u vezi sa specifičnom svrhom
smatrao neprihvatljivim odredbe ove obrade i koja bi bila fundamentalno
Direktive o obradi svih vrsta poda- nepoštena”.39
taka i to svih građana, putem svih
sredstava elektronskih komunikaci-
ja, bez ikakve selekcije, ograničenja
ili izuzetaka. Takođe, nije bilo pri-
hvatljivo pravilo Direktive da se svi

36 Saopštenje je dostupno na zvaničnom sajtu Poverenika: poverenik.rs


37 Sud pravde EU, 2014, Slučajevi C-293/12 i C-594/12, Digital Rights Ireland Ltd v Minister for Communi-
cations, Marine and Natural Resources and Others and Kärntner Landesregierung and Others, dostupno
na: curia.europa.eu
38 Dostupno na zvaničnom sajtu Agencije Evropske unije za osnovna prava, na adresi: fra.europa.eu
39 Radna grupa 29, 2018, Smernice za pristanak prema Uredbi 2016/679, dostupno na: ec.europa.eu

39
ZAKONITOST
OBRADE
PODATAKA
ZAKONITOST OBRADE
ZAKONITOST OBRADE PODATAKA

PODATAKA
KADA JE OBRADA ispuni sledeće zahteve i usvojene evrop-
ske standarde:40
ZAKONITA? • dat je slobodno, nije dat pod ucenom,
pritiskom ili prinudom, što između
ostalog podrazumeva da ne postoji
Kada govorimo o zakonitosti obrade lič- velika neravnoteža u odnosu sa
nih podataka, u suštini govorimo o tome rukovaocem (u suprotnom, rukovalac
da rukovalac ima pravo da vrši obradu teško može da dokaže da ta
samo ukoliko je ona utemeljena, zasnova- neravnoteža nije praktično izvršila
na na jednom od šest raspoloživih prav- pritisak na lice koja pristanak treba
nih osnova. Drugim rečima, kada odredi da slobodno da);
za koju su mu svrhu podaci potrebni, ru-
• bezuslovan je, što znači da nije
kovalac mora da se odluči na osnovu kog
uslovljen prihvatanjem drugih usluga
pravnog osnova će se obrada vršiti - jer
ili uslova (na primer, nije spojen
pravila obrade u velikoj meri od toga za-
sa prihvatanjem celokupnih uslova
vise. Ako obrada za željenu svrhu ne može
poslovanja);
da se zasnuje ni na jednom od raspoloži-
vih pravnih osnova, onda je takva obrada • specifičan je, odnosno dat je za
nedozvoljena, odnosno nezakonita. Tako- konkretnu a ne neodređenu i preširoko
đe treba naglasiti da nijedan od pravnih definisanu svrhu (ako je svrha
osnova nije “jači” ili “bolji” od drugih, već određena preširoko, to bi praktično
se za osnov bira onaj koji najviše odgova- vodilo blanko pristanku za svrhe
ra konkretnoj svrsi pre početka obrade. koje licu uopšte nisu bile poznate
u trenutku pristajanja, te zapravo
Prema našem Zakonu, a u skladu sa
ni ne zna za šta je sve dalo svoju
GDPR, raspoloživi pravni osnovi su: pri-
saglasnost);
stanak lica na koje se podaci odnose, za-
ključenje i izvršenje ugovora, poštovanje • ukoliko postoji više svrha na koje je
pravnih obaveza, zaštita životno važnih potrebno da lice pristane, pristanak
interesa, obavljanje poslova u javnom in- mora biti granuliran, što znači da
teresu i legitimni interes rukovaoca. jasan pristanak treba da se da za
svaku pojedinačnu svrhu;
• informisan je, lice razume na šta
PRISTANAK pristaje, ima sve potrebne informacije
od rukovaoca da bi moglo da donese
informisanu odluku;

Pristanak je verovatno najpoznatiji • nedvosmislen je, što podrazumeva da


pravni osnov u GDPR eri. U prvi plan je radnja davanja pristanka mora biti
izbio zbog toga što GDPR uspostavlja či- jasna afirmativna radnja, a ne pasivno
tav niz zahteva koji moraju da se ispune držanje (aktivan opt-in, a ne opt-out);
da bi ovaj osnov bio valjan, čime podiže le- • da bi, u slučaju potrebe, rukovalac
stvicu za rukovaoca u odnosu na sve ra- mogao da dokaže da je dobio
nije propise. Ista pravila usvaja i ZZPL, validan pristanak, on treba da bude
prema kome legalan pristanak mora da dokumentovan;

40 Ibid.

41
• može da se povuče u bilo koje vreme, i zahteva konkretne radnje pre zaključenja
to jednostavno i lako, odnosno rukovalac ugovora. Dakle, ovaj pravni osnov se za-
mora da obezbedi da na isti način na pravo sastoji iz dva pod-osnova, koja ne
koji je pristanak bio dat, on može biti moraju biti korišćena istovremeno, a to
i povučen (nije opravdano otežavati su zaključenje i izvršenje ugovora.
povlačenje pristanka dodatnim
Kod zaključenja ugovora, ovaj osnov
formalnostima, na primer popunjavanjem
može da se koristi ako se prikupljaju lični
formulara ili pozivanjem određenih
podaci da bi do zaključenja ugovora doš-
službi, ako je pristanak dat mejlom).
lo, i to baš po zahtevu tog lica. Ovo će, na
Posebna pravila o davanju pristanka primer, biti slučaj kada lice pošalje zah-
važe ako su davaoci deca, tj. maloletna tev prodavcu da dobije ponudu za kupo-
lica. Određena posebna pravila iz ZZPL vinu nekog proizvoda, a prodavac zadrži
odnose se samo na obradu podataka o podatke o imenu i (mejl) adresi određeni
deci u vezi sa uslugama informacionog period vremena da bi mu poslao odgova-
društva. Ako rukovalac obrađuje podat- rajuću ponudu.
ke lica mlađih od 15 godina u tom kontek-
Kod izvršenja ugovora mora se voditi
stu, onda će obrada njihovih podataka biti
računa da su podaci zaista neophodni za
zakonita samo ako je pristanak dalo lice
izvršenje, tj. sama činjenica da su poda-
koje je nosilac roditeljske odgovornosti
ci dati u ugovornom kontekstu ne znači da
nad detetom (obično roditelji). Ako je lice
rukovalac po ovom osnovu može da koristi
starije od 15 godina, pristanak može dati
sve podatke do kojih je došao. Zbog toga
samostalno. Stoga bi rukovaoci koji pru-
ovo nije odgovarajući pravni osnov za, re-
žaju usluge koje su u vezi sa uslugama in-
cimo, prodavca koji hoće da profiliše svo-
formacionog društva, trebalo da uspo-
je kupce na osnovu postojećih kupovina i
stave mehanizme koji omogućavaju da se
da im šalje nove promotivne ponude, iako
utvrdi da je svako lice koje daje svoj pri-
je do podataka došao u kontekstu ugovo-
stanak dovoljno staro da ima pravo to da
ra. Takođe, ZZPL eksplicitno navodi da se
učini (bez potrebe da se utvrdi tačna sta-
radi o ugovoru baš sa licem čiji se poda-
rosna dob). U zavisnosti od rizika koji se
ci obrađuju. Dakle, ovaj pravni osnov se
odnose na obradu podataka, ova verifika-
ne može koristiti ako se radi o izvršavanju
cija se može uraditi jednostavno, traže-
ugovora sa nekim trećim licem. Međutim,
njem izjave da je korisnik dovoljno star da
pošto ZZPL ne navodi da ugovorna strana
obezbedi sopstveni pristanak ili, u nekim
mora biti sam rukovalac, možemo zaklju-
slučajevima, korišćenjem usluge verifika-
čiti da se ovaj pravni osnov može koristiti i
cije treće strane.
ako rukovalac obrađuje lične podatke u ci-
U svakom slučaju, ukoliko pristanak daju lju izvršavanja ugovora između lica na koje
maloletna lica, tekst pristanka treba da se podaci odnose i nekog trećeg lica.41
bude posebno prilagođen njihovom uzrastu.

POŠTOVANJE
ZAKLJUČENJE PRAVNIH OBAVEZA
I IZVRŠENJE
UGOVORA Pored poštovanja ugovora, Zakon kao
poseban osnov predviđa poštovanje prav-
nih obaveza koje ima rukovalac. Iako je
Ugovor je čest osnov u poslovnim odno- termin “pravne obaveze” poprilično neo-
sima rukovaoca sa partnerima i korisni- dređen, uz oslanjanje na tumačenje pra-
cima, kada je obrada neophodna za izvr- vila iz GDPR možemo zaključiti da se ovde
šenje ugovora ili kada nosilac podataka

41 Rücker, D., Kugler, T. (eds.), 2018, New European General Data Protection Regulation: A Practicioner’s
Guide, C.H. Beck, Nomos, Hart, str. 77
u stvari radi o obavezama rukovaoca da kaže da se prikupljanje, držanje, obra-
ZAKONITOST OBRADE PODATAKA

poštuje pozitivne propise koji se na nje- da i korišćenje podataka o ličnosti ure-


ga primenjuju. đuju zakonom, važno je pojasniti šta je
potrebno da bude regulisano zakonom
Ako rukovalac mora da obrađuje neke po-
kako bi organ vlasti mogao zakonito da
datke zato što se to od njega zahteva pre-
obrađuje podatke koji su mu neophodni
ma nekom drugom propisu, onda je ovaj
za obavljanje svojih nadležnosti i delat-
osnov valjan ukoliko se lični podaci obra-
nosti. U tom smislu, zakon treba da re-
đuju samo u meri u kojoj propis to nalaže.
guliše: (1) koji organ vlasti je ovlašćen
da obrađuje podatke o ličnosti, pri čemu
organ vlasti može biti konkretno odre-
đen ili barem odrediv; (2) šta je svrha
ZAŠTITA ŽIVOTNO zbog koje se podaci obrađuju, što može
VAŽNIH INTERESA biti regulisano direktno ili indirektno;
(3) koje su vrste odnosno skup podataka
koji se obrađuju, što uključuje konkret-
no navođenje samih identifikatora, ali i
Ako je obrada nečijih ličnih podataka ne- preciziranje lica na koje se podaci od-
ophodna radi zaštite vitalnih interesa no- nose, i (4) ko ima ovlašćenje za pristup
sioca podataka ili nekog drugog fizičkog podacima.
lica, onda je to dozvoljeno po ovom prav-
nom osnovu. Generalno govoreći, u pi-
tanju su zapravo situacije života i smrti
- na primer, obrada je neophodna za nad-
gledanje epidemija i njihovo širenje, ili u LEGITIMNI INTERES
slučajevima humanitarnih kriznih situa-
cija, u situacijama prirodnih katastrofa
i katastrofa uzrokovanih ljudskim delo- Legitimni interes je pravni osnov koji
vanjem. Stoga će na ovaj osnov po pra- rukovalac može koristiti tek pošto obavi
vilu moći da se oslone državni organi koji tzv. test balansiranja, gde su na jednom
imaju određene specifične nadležnosti u tasu i pretežu njegovi legitimni interesi,
ovakvim situacijama ili organizacije sa dok su na drugom tasu i nisu ugroženi in-
javnim ovlašćenjima. Krug ostalih poten- teresi i slobode lica na koje se podaci od-
cijalnih rukovalaca će biti mnogo manji. nose. Naime, postoje situacije kada neki
praktični interesi rukovaoca (ili trećih
lica) nisu zaštićeni ili regulisani mero-
davnim propisima, već rukovalac mora da
IZVRŠENJE JAVNIH ih zaštiti i obezbedi sam - a da bi to mo-
gao da postigne, neophodno je da obra-
OVLAŠĆENJA đuje određene lične podatke. Međutim,
s druge strane postoje interesi i osnov-
na prava i slobode fizičkog lica koji nalažu
Pravni osnov koji se sastoji u obavljanju zaštitu podataka o ličnosti. Ukoliko inte-
poslova u javnom interesu ili izvršenja za- resi iz druge grupe ne preovlađuju, ruko-
konom propisanih ovlašćenja rukovaoca, valac može da se osloni na svoj legitimni
po pravilu će moći da koriste samo orga- interes kao pravni osnov za obradu ličnih
ni vlasti, ili institucije kojima su poverena podataka za konkretnu svrhu.
javna ovlašćenja. Da bi ovaj osnov bio va- U tom smislu je važno napomenuti da
lidan, obrada treba da ima svoju konkret- sam rukovalac, u skladu sa načelom od-
nu osnovu u zakonu. govornosti, ima obavezu da sprovede test
Naime, ZZPL ne daje definicije koje bi balansiranja. U tome se može osloniti na
precizirale šta sve podrazumeva jav- zvanične preporuke nadležnih i relevan-
ni interes ili zakonom propisano ovla- tnih organa ili na prethodnu praksu. Ta-
šćenje. Međutim, u skladu sa odredba- kođe, ZZPL jasno reguliše da ne mora biti
ma člana 42 Ustava Republike Srbije koji u pitanju legitimni interes samog rukova-
oca, već to može biti i interes trećih lica.

43
Česti primeri legitimnog interesa jesu Na kraju valja napomenuti da prema
obrada podataka koja je neophodna radi pravilima ZZPL organi vlasti ne smeju da
direktnog marketinga pod odgovarajućim koriste ovaj osnov prilikom obavljanja po-
uslovima, ostvarivanje prava slobode iz- slova iz svoje nadležnosti.
ražavanja ili informacija, otkrivanje pre-
vare ili prijavljivanje kriminalnih aktiv-
nosti, ukazivanje na eventualne pretnje
javnoj sigurnosti od strane rukovaoca,
zaštita mreže i sigurnosti informacija kod
ZAKONITOST
rukovaoca, obezbeđenje poslovnih pro- OBRADE POSEBNIH
storija putem identifikacije posetilaca ili
postavljanja sigurnosnih kamera, i slično. VRSTA PODATAKA
Primena testa balansiranja u svim ovim
situacijama podrazumeva da rukovalac Zakon propisuje da je obrada poseb-
uzme u obzir više okolnosti. Što se tiče nih vrsta podataka o ličnosti u principu
ličnih interesa, oni su posebno važni ako zabranjena, osim u izuzetnim slučajevi-
je lice na koje se podaci odnose dete. Mo- ma.42 Drugim rečima, za obradu podata-
gućnost oslanjanja na legitimni interes ka iz ove kategorije nije dovoljno samo da
zavisi i od odnosa koji rukovalac ima sa postoji jedan od opisanih pravnih osnova,
konkretnim fizičkim licem, kao i od toga već mora da bude ispunjen bar još jedan
kakva su očekivanja tog lica. Tako će indi- dodatni uslov.43 Dodatni uslovi u kojima je
vidualna prava biti ugrožena ako obrada obrada posebnih vrsta podataka dozvo-
može dovesti do isključivanja ili diskrimi- ljena uključuju sledeće situacije:
nacije pojedinaca, do klevete ili povre-
de reputacije, ali i ako postoje širi emo- • kada lice na koje se podaci odnose da
tivni uticaji kao što su iritacija, strah ili izričit pristanak na obradu za jednu
stres koji nastaju usled gubitka kontro- ili više svrha obrade, osim ako je
le nad ličnim podacima, ili zbog shvatanja zakonom propisano da se obrada ne
da oni jesu ili mogu biti zloupotrebljeni ili vrši na osnovu pristanka;
kompromitovani. Takođe, važno je uze- • kada je obrada neophodna u cilju
ti u obzir i prirodu i osetljivost podata- izvršenja obaveza ili primene zakonom
ka koji se obrađuju. Test balansiranja in- propisanih ovlašćenja rukovaoca ili
teresa će teže proći podaci koji spadaju lica na koje se podaci odnose u oblasti
u kategoriju posebno osetljivih podataka, rada, socijalnog osiguranja i socijalne
nego podaci koje je lice već na neki način zaštite, ako je takva obrada propisana
učinilo dostupnim (mada, prema GDPR, i zakonom ili kolektivnim ugovorom;
javno dostupni lični podaci uživaju prav-
nu zaštitu). • kada je obrada neophodna u cilju
zaštite životno važnih interesa lica
Dakle, iako legitimni interes može biti na koje se podaci odnose ili drugog
primamljiv za rukovaoce, pošto praktič- fizičkog lica, ako lice na koje se podaci
no može da obuhvati neograničeni broj odnose nije u mogućnosti da da
situacija za svrhe koje ne mogu da budu pristanak za obradu;
opravdane drugim pravnim osnovima, sa-
vetuje se oprez. Jasno je da rukovaoci ne • kada se obrada vrši u okviru
mogu jednostavno i jednostrano da pro- registrovane delatnosti i uz primenu
glase zaštitu nekih svojih interesa (kao odgovarajućih mera zaštite od strane
što su razni čisto komercijalni interesi), zadužbine, fondacije, udruženja ili
pogotovo kad se uzme u obzir da sama lica druge neprofitne organizacije, pod
čiji se podaci obrađuju imaju neka poseb- uslovom da se takva obrada vrši samo
na prava koja mogu da iskoriste baš u tim u odnosu na članove, bivše članove
situacijama, kao što je pravo na prigovor. ili lica koja imaju redovne kontakte

42 Član 17 ZZPL
43 Ovakav stav je zauzela Radna grupa 29, videti na primer Smernice za automatizovano donošenje odluka o
pojedincima i profilisanje za potrebe Uredbe 2016/679 iz februara 2018. godine, dostupno na: ec.europa.eu
sa organizacijom u vezi sa ciljem srazmerna ostvarivanju ciljeva koji
ZAKONITOST OBRADE PODATAKA

organizacije; se nameravaju postići, uz poštovanje


suštine prava na zaštitu podataka o
• kada se obrađuju podaci o ličnosti koje
ličnosti i ako je obezbeđena primena
je lice na koje se oni odnose učinilo
odgovarajućih i posebnih mera zaštite
javno dostupnim;
osnovnih prava i interesa lica na koje
• kada je obrada neophodna u cilju se ovi podaci odnose.
podnošenja, ostvarivanja ili odbrane
Prilikom obrade posebno osetljivih po-
nekog pravnog zahteva ili kada sud
dataka, zbog toga što je njihova obrada
postupa u okviru svojih nadležnosti;
u principu zabranjena, u prvi plan izbi-
• kada je obrada neophodna u cilju ja načelo minimizacije podataka, odnosno
ostvarivanja značajnog javnog njihova obrada treba da bude svedena na
interesa određenog zakonom, pod krajnji minimum koji je neophodan da bi se
uslovom da je takva obrada srazmerna ostvarila svrha obrade.
ostvarivanju cilja, uz poštovanje
suštine prava na zaštitu podataka o
ličnosti i primenu odgovarajućih mera Smernice
zaštite osnovnih prava lica čiji se
podaci obrađuju; Radna grupa 29 izdala je više mišlje-
nja i smernica na temu odgovaraju-
• kada je obrada neophodna u svrhu će primene pravnih osnova, pre sve-
preventivne medicine ili medicine ga u vezi sa pristankom i legitimnim
rada, radi procene radne sposobnosti interesom. U ovim dokumentima se
zaposlenih, medicinske dijagnostike, mogu naći ilustrativni primeri situa-
pružanja usluga zdravstvene ili cija kada su ovi pravni osnovi prime-
socijalne zaštite odnosno upravljanja reni, a kada nisu.44
zdravstvenim ili socijalnim sistemima,
na osnovu zakona ili na osnovu Što se tiče legitimnog interesa, nad-
ugovora sa zdravstvenim radnikom, ležni organ Ujedinjenog kraljevstva
ako se obrada vrši od strane ili pod takođe je izdao smernice koje, iako
nadzorom zdravstvenog radnika ili nisu obavezujuće, daju dosta kori-
drugog lica koje ima obavezu čuvanja snih primera i upućuju rukovaoce
profesionalne tajne; šta sve treba da se zapitaju kako bi
bili sigurni da je njihova samopro-
• kada je obrada neophodna u cilju cena legitimnog interesa prihvat-
ostvarivanja javnog interesa u oblasti ljiva. Preporučuje se sledeći tri-
javnog zdravlja, kao što je zaštita partitni test: (1) “test svrhe” - koji
od ozbiljnih prekograničnih pretnji služi identifikovanju legitimnog in-
zdravlju stanovništva ili obezbeđivanje teresa, pomoću pitanja kao što su:
visokih standarda kvaliteta i zbog čega želimo da obrađujemo po-
sigurnosti zdravstvene zaštite i lekova datke, ko sve ima koristi od te obra-
ili medicinskih sredstava, na osnovu de, kakva je ta korist i koliko je važ-
zakona koji obezbeđuje odgovarajuće i na za sva zainteresovana lica, da li
posebne mere zaštite prava i sloboda su umešana neka etička pitanja, da
lica na koje se podaci odnose, posebno li je obrada u skladu sa svim mero-
u pogledu čuvanja profesionalne tajne; davnim propisima i slično; (2) “test
• kada je obrada neophodna u svrhe neophodnosti” - koji treba da razre-
arhiviranja u javnom interesu, u svrhe ši da li se identifikovana svrha zaista
naučnog ili istorijskog istraživanja ili u može postići jedino ako se obrađu-
statističke svrhe, ako je takva obrada ju odabrani lični podaci, uz pitanja:

44 Radna grupa 29 izdala je više smernica na ovu temu tokom godina primene Direktive 95/46/EC, a pos-
lednja verzija smernica u skladu sa GDPR je izdata u aprilu 2018. godine, videti: Smernice za pristanak
prema Uredbi 2016/679, dostupno na: ec.europa.eu. Mišljenje Radne grupe 29 o legitimnom interesu je
doneto 2014. godine na osnovu teksta Direktive 95/46/EC, ali je i dalje validno, videti: Mišljenje 06/2014
o legitimnom interesu rukovaoca podacima prema članu 7 Direktive 95/46/EC, dostupno na: ec.europa.eu

45
da li se svrha može postići na dru- talje prikupljanja zakonski definisa-
gi način koji ne uključuje obradu lič- nih podataka od trećih lica, ali se ne
nih podataka, da li se može koristi- može određivati rukovalac podataka
ti manje podataka, da li obrada može koji je ovlašćen da prikuplja podatke,
da bude manje intruzivna; (3) “test kao ni svrha, odnosno skup podataka
balansiranja” - koji stavlja na drugi koji se mogu obrađivati” (Upozore-
tas interese, prava i slobode lica čiji nje broj 164-00-00300/2012-07 od
se podaci obrađuju, uz pitanja: kakva 03.10.2014. godine).
su razumna očekivanja tih lica, da li
su oni sami dali podatke, da li sa nji-
ma postoji već prethodno uspostav- Dileme
ljena veza i kakva, kakva je vrsta po-
dataka u pitanju, itd.45 Jedna od glavnih tema tokom pripre-
ma evropskih kompanija za GDPR,
bio je strah od mogućnosti da će
nova regulativa zahtevati od rukova-
Praksa laca da za veliki broj svojih procesa
Pitanje legitimnog interesa kao prav- obrade ličnih podataka imaju validan
nog osnova bila je tema jedne odluke pristanak. Pristanak je tih mese-
CJEU, koji je zauzeo stav da je va- ci postao toliko popularan, da se u
lidan legitimni interes rukovaoca da određenim krugovima raširila ideja
zahteva lične podatke od treće stra- kako je on glavni i superiorni prav-
ne kako bi mogao da pokrene sudski ni osnov, dok su svi ostali pravni os-
postupak protiv lica koje mu je pro- novi manje bitni. Ta ideja nije tačna,
uzrokovalo štetu. U ovom slučaju je a svakako može biti veoma opa-
lice - nosilac podataka bilo malolet- sna. Pristanak nije glavni ni najbo-
no. Međutim, stav CJEU je da sama lji osnov, a često nije ni odgovaraju-
ova činjenica nije dovoljan dokaz da ći. Svi pravni osnovi su ravnopravni
prava i interesi tog lica svakako pre- i svi funkcionišu u određenim okol-
težu, već da je to jedna od činjenica nostima, dok u nekim drugim uopšte
koja mora biti uzeta u obzir prilikom nisu primereni ili su čak nezakoniti.
sprovođenja “testa balansiranja”.46
Primer hotela kao rukovaoca po-
U vezi sa pravnim osnovom koji se dacima o ličnosti može da ilustruje
tiče izvršenja javnih ovlašćenja, Po- kako ponekad i isti podaci mogu da
verenik je oktobra 2014. izdao upo- se obrađuju po više pravnih osnova,
zorenje u kom se, između ostalog, uvek u zavisnosti od konkretne svr-
navodi: “Kako je prema članu 42 Us- he obrade. Kada gost dođe u hotel da
tava Republike Srbije prikupljanje, iznajmi sobu ili zatraži druge uslu-
čuvanje, obradu i korišćenje poda- ge hotela, svakako treba da da odre-
taka o ličnosti moguće urediti is- đene podatke koji su neophodni da bi
ključivo zakonom, a članom 8, tač- se zaključio i izvršio ugovor o sme-
ka 2 ZZPL je propisano da obrada štaju. Hotel takođe ima obavezu da
podataka o ličnosti nije dozvoljena određene podatke koje tom prilikom
ako fizičko lice nije dalo pristanak prikupi, dostavi policiji u skladu sa
za obradu, odnosno ako se obrada merodavnim propisima koji ga na to
vrši bez zakonskog ovlašćenja, tako obavezuju. Tokom boravka u hote-
i skup podataka o ličnosti koje se lu, gostu može biti ponuđeno da ko-
obrađuje i svrha obrade moraju biti risti određene neobavezne pogod-
definisani samim zakonom. Podza- nosti, na primer da učestvuje u tzv.
konskim propisima moguće je urediti lojaliti programu - u tom slučaju on
način pribavljanja (od koga se podaci daje pristanak za obradu podata-
prikupljaju), kao i druge tehničke de- ka u te svrhe, a svoj pristanak može

45 Detaljne smernice Kancelarije britanskog Poverenika su dostupne na: ico.org.uk


46 Sud pravde EU, 2017, Slučaj C-13/16, Valsts policijas Rīgas reģiona pārvaldes Kārtības policijas pārval-
de v Rīgas pašvaldības SIA ‘Rīgas satiksme’, paras. 29, 33, dostupno na: curia.europa.eu
u bilo kom trenutku povući bez po- svrhe obrade, ali i drugih okolnosti.
ZAKONITOST OBRADE PODATAKA

sledica na pružanje usluga po osno- Međutim, rukovalac uvek može da se


vu glavnog ugovora o smeštaju. Do- zapita šta su posledice za ostvari-
datne pogodnosti mogu, na primer, vanje konkretne svrhe ako lice povu-
uključivati i spremanje određene vr- če pristanak i zahteva brisanje po-
ste hrane u skladu sa njegovim ver- dataka. Pošto su pravila u vezi sa
skim ubeđenjima ili zdravstvenim pristankom takva da se u tom sce-
stanjem, u kom slučaju za ovu svr- nariju mora smesta prekinuti sa
hu gost mora da da eksplicitan pri- obradom podataka, ukoliko rukovalac
stanak, dok se takvi podaci moraju bez obrade ne može da ostvari želje-
tretirati kao posebno osetljivi. Ako nu svrhu, pristanak kao pravni osnov
se prilikom boravka u hotelu dogo- svakako nije rešenje. Takođe, ako je
di neka nesreća, na primer požar, rukovalac za ispunjenje određene
može doći u obzir i obrada podataka svrhe inicijalno odlučio da obrađuje
gostiju po osnovu zaštite njihovih vi- lične podatke na osnovu pristanka -
talnih interesa. Najzad, po odlasku iz ukoliko lice odluči da pristanak po-
hotela, svojim bivšim gostima hotel vuče i traži brisanje podataka, ruko-
može odlučiti da šalje određene pro- valac nema pravo da se predomisli u
motivne poruke po osnovu svog legi- vezi sa ustanovljenim pravnim osno-
timnog interesa. vom, pa da podatke u istom procesu
nastavi da obrađuje po osnovu legi-
Što se tiče pristanka, nema govo-
timnog interesa.
ra o tome da se on traži od nosila-
ca podataka onda kada je zakonska S druge strane, ako je test balan-
obaveza rukovaoca da prikuplja neke siranja pokazao da interesi nosila-
podatke, ili kada su podaci neophod- ca podataka nisu u konkretnoj situa-
ni radi izvršenja ugovora sa tim li- ciji ugroženi u značajnoj meri, nema
cem. U praksi srpskih kompanija mesta traženju bilo kakve saglasno-
često se, na primer, dešavalo da za- sti za obradu od tih lica. Ako je osnov
posleni potpisuju izjave da su sagla- za obradu legitimni interes rukova-
sni da se koriste njihovi lični podaci, oca, koji su eventualno već potvrdi-
dok prema pozitivnim domaćim pro- li sud ili Poverenik, nosilac podataka
pisima poslodavci imaju obavezu da nema neograničeno pravo da zah-
od zaposlenih prikupljaju na desetine teva da se obrada zaustavi i da se
raznih podataka kako bi mogli da iz- podaci brišu. Ostvarivanje tih pra-
vrše sve obaveze iz oblasti rada, po- va moguće je samo pod određenim
reza, doprinosa, bezbednosti i zašti- uslovima, dok su mu na raspolaganju
te na radu, evidencija iz oblasti rada i neka druga prava, kao što je pravo
i slično. Pored toga, postoji i obave- na prigovor.
za izvršavanja ugovora o radu. Ovo
naravno ne znači da od zaposle-
nih ne treba tražiti pristanak onda
kada je taj pravni osnov jedino mo-
guć - na primer, kada zaposleni pri-
staju da poslodavac za njih ostvaru-
je neke pogodnosti, kao što su razne
vrste dobrovoljnih osiguranja, za šta
je potrebno da poslodavac uđe u do-
datne procese obrade ličnih podata-
ka pored onih koji su obavezni.
Takođe, često postoji konfuzija oko
toga da li se za određene procese
obrade rukovalac može osloniti na
svoj legitimni interes, ili treba da
traži pristanak. Koji je od ovih osno-
va više primeren zavisi pre svega od
47
TEHNIČKE
MERE
ZAŠTITE
PODATAKA
O LIČNOSTI
TEHNIČKE MERE ZAŠTITE
TEHNIČKE MERE ZAŠTITE PODATAKA O LIČNOSTI

PODATAKA O LIČNOSTI
Svet dnevno proizvodi 2.5 kvintiliona vesti do različitih problema, počev od fi-
bajtova47 podataka dnevno.48 Kako se teh- nansijskih kazni propisanih domaćom i
nologija sve više integriše u naše privatne evropskom regulativom; može uticati na
i profesionalne živote, udeo podataka koji kontinuitet rada, odnosno funkcionisanje
se mogu smatrati ličnim podacima postaje sistema, ili ugroziti bezbednost lica na
sve veći. Samim tim, rastu i rizici po lič- koja se podaci odnose. Posledice po kre-
ne podatke u digitalnom okruženju. Česte dibilnost i reputaciju organizacije koja je
zloupotrebe kreću se od kompanija koje pretrpela bezbednosni incident su dugo-
profilišu korisnike kako bi njihove profi- ročne i mogu dovesti do teških gubitaka.
le, zasnovane na ličnim podacima, kori-
stili ili preprodavali za oglašavanje; preko
državnih organa koji nadziru sve građane
bez razlike, kako bi uštedeli resurse ili se
obračunavali sa političkim neistomišljeni-
TEHNIČKE MERE PO
cima - sve do različitih vrsta sajber pre- NOVOJ REGULATIVI
datora i pljačkaša koji kupovinu preko in-
terneta vrše tuđim kreditnim karticama.
GDPR se ne bavi specifičnim detaljima
Podaci su postali valuta za onlajn pla-
u vezi sa tehničkim merama koje treba da
ćanje raznih vrsta dobara, pa je i radi-
osiguraju adekvatan nivo zaštite podata-
kalan predlog da prestanemo sa korišće-
ka. Takav pristup ima u vidu brzinu kojom
njem svih tih “besplatnih” servisa postao
se tehnologija razvija i relativan odnos
besmislen i neefikasan. U najvećem broju
trenutno odgovarajućih mera sa tehno-
slučajeva, privatnost u onlajn sferi može
loškim razvojem u određenom periodu.
se u dobroj meri zaštititi održavanjem
Takođe, tehničke mere svrstane su za-
“higijene” ličnih podataka i razvojem sve-
jedno sa organizacionim, budući da su u
sti o postojećim rizicima.
uzajamnoj vezi te da i na najsloženije in-
formacione sisteme, pored tehničkih as-
pekata, presudno utiče ljudski faktor.
PRIVATNOST I Proces uspostavljanja principa podra-
zumevane privatnosti (privacy by default)
BEZBEDNOST u sistemu polazi od privatnosti kao te-
meljnog uslova, dok ne sme da zanemari
upotrebljivost i funkcionalnu komponentu;
Koncepti privatnosti i bezbednosti bli- sistem koji je previše komplikovan za ko-
sko su povezani. Sistem ne može biti sma- rišćenje će biti napušten, bez obzira ko-
tran privatnim ako nije bezbedan i obr- liko su dobri tehnički standardi zaštite
nuto. Bezbednost informacionog sistema privatnosti i bezbednosti.
je kompleksna materija sačinjena od više
Sistem ne mora da čini jedan softver
komponenata i faktora koji utiču na nju, a
koji je implementirala treća strana. On
jedan od njih svakako je privatnost.
može biti sačinjen od seta različitih pro-
Nedekvatna zaštita ličnih podataka u grama i procedura koje sama organiza-
okviru informacionog sistema može do- cija definiše, što je upravo i slučaj kod

47 2,500,000,000,000,000,000 B = 2,500,000,000 GB = 2.5 Exabytes


48 Marr, B., 2018, How Much Data Do We Create Every Day? The Mind-Blowing Stats Everyone Should
Read, Forbes, dostupno na: forbes.com

49
mnogih malih preduzeća. Na primer, or- 3. Mogućnost da se ponovo uspostave
ganizacija može koristiti Microsoft Offi- dostupnost i pristup podacima o
ce za kancelarijske poslove i Dropbox za ličnosti na blagovremen način u
onlajn čuvanje podataka. slučaju fizičkog ili tehničkog incidenta.
4. Proces redovnog testiranja, procene
i evaluacije efektnosti tehničkih i
BEZBEDNOST OBRADE organizacionih mera za očuvanje
Domaći Zakon se uzgred dotiče tehnič- bezbednosti obrade.
kih, kadrovskih i organizacionih mera za-
štite podataka o ličnosti u članovima 41 i
42, a detaljnije se bezbednošću podataka
bavi u članu 50. UGRAĐENA I
Konkretno, ZZPL koncept tehničkih
mera uvodi zajedno sa kadrovskim i or-
PODRAZUMEVANA
ganizacionim merama. Zakon propisuje
primenu odgovarajućih mera u skladu sa
PRIVATNOST
prirodom, obimom, okolnostima i svrhom
obrade, te sa verovatnoćom nastupanja i Koncepti ugrađene, odnosno privatnosti
stepenom rizika po prava i slobode fizič- po dizajnu i podrazumevane privatnosti
kih lica. Takođe, uređuje se i dokazivanje (privacy by design & privacy by default)
primene mera. predstavljaju međunarodni standard i,
Član 50 ZZPL, kao i 32 GDPR, predvi- mada se u novom Zakonu ne pominju izri-
đa nivo neophodne bezbednosti koji treba čito, smisao ovih principa je razrađen u
da se primeni prilikom obrade podataka članu 42:
o ličnosti. Prema ovoj odredbi, utvrđiva- • Minimizacija količine podataka kroz
nje odgovarajućeg nivoa i mera treba da pseudonimizaciju (stav 1, tačka 1).
bude zasnovano na dostupnoj tehnologi-
ji, prirodi, obimu i svrsi obrade, kao i na • Primena neophodnih mehanizama
proceni rizika, tj. implikacija koje bi inci- zaštite u toku obrade kako bi se
dent mogao da ima po ljudska prava. ispunili uslovi za obradu propisani
ZZPL i zaštita prava i sloboda lica čiji
Postoje mnogi faktori koji se smatra- se podaci obrađuju (stav 1, tačka 2)
ju relevantnim u procesu definisanja bez- - što je primena principa privacy by
bednosnih mera i protokola, uključuju- design.
ći veličinu organizacije, grupe podataka
koja se prikuplja i dalje obrađuje, vrstu • Obrađuju se samo oni podaci o ličnosti
zaposlenih koji dolaze u kontakt sa poda- koji su neophodni za ostvarivanje
cima, itd. Međutim, najvažniji faktor jeste svake pojedinačne svrhe obrade (stav
procena rizika koja se sprovodi od sluča- 2) - što je primena principa privacy by
ja do slučaja; ne postoji opšti rizik koji se default.
može pripisati određenoj vrsti podataka, Ovim principima treba da se vodi ruko-
pošto kontekst može široko da varira. valac prilikom određivanja načina obrade,
Četiri principa proističu iz stava 1, čla- odnosno pre nego što je obrada uopšte za-
na 50 ZZPL, odnosno člana 32 GDPR, i počela, tako da njihova primena adekvat-
koliko god se činili široko postavljenim, no prati tehnološka dostignuća, imajući
oni pokrivaju sve aspekte bezbednosti i u vidu troškove, prirodu, obim, okolnosti
pouzdanosti sistema. To su: i svrhu obrade, kao i nivo i verovatnoću
nastupanja rizika po prava i slobode fizič-
1. Pseudonimizacija i enkripcija podataka kih lica, a koji proizlaze iz obrade.
o ličnosti.
S druge strane, GDPR eksplicitno uvodi
2. Mogućnost da se kontinuirano koncepte zaštite podataka by design i by
obezbede poverljivost, integritet, default, čime nedvosmileno nameće oba-
dostupnost i otpornost sistema i veze da se privatnost podataka razmatra
usluga za obradu podataka. u početnim stadijumima dizajna projekta,
ali i tokom čitavog životnog ciklusa obra- 6. Vidljivost i transparentnost - proces
TEHNIČKE MERE ZAŠTITE PODATAKA O LIČNOSTI

de podataka. Ova obaveza je izričito pro- obrade i implementirane mere


pisana samo za rukovaoce. zaštite su transparentno objašnjeni
licima čiji se podaci obrađuju.
7. Poštovanje individualne privatnosti
Smernice - podrazumeva da je suština zaštite
Još sredinom 1990-tih, tadašnja ka- podataka o ličnosti, zapravo zaštita
nadska Poverenica za informacije i lične privatnosti pojedinca, ta da
privatnost objavila je sedam osnov- se ceo sistem postavlja oko prava
nih principa poštene prakse pri pojedinca na privatnost.49
obradi podataka, na kojima je uteme-
ljen koncept privatnosti po dizajnu:
1. Proaktivnost umesto reaktivnosti
- podrazumeva da se što veći broj PROCENA RIZIKA
rizika prepozna i smanji, kako bi se
najveći deo pretnji sprečio pre nego
što se ostvare. Prvi korak u izboru odgovarajućih mera
koje štite integritet i bezbednost podata-
2. Privatnost kao standardna postavka ka, a da pri tom ne ometaju poslovanje, je-
- u sistemu su predefinisane ste procena rizika. To praktično znači da
konzervativne vrednosti u odnosu treba utvrditi šta sve može ugroziti bez-
na podatke, odnosno implementiraju bednost i kolika je verovatnoća da se to i
minimizovanu obradu podataka bez desi. Ako se server sa podacima nalazi u
dodatnih, “opcionih” obrada. Ukoliko podrumu, na primer, podaci su izloženi ri-
se korisnik odluči da hoće da koristi ziku od poplave - što ne znači da će do po-
dodatne mogućnosti, onda svesno plave ikada doći, ali bi bilo razumno po-
bira uključenje dodatnih obrada. staviti servere na nosače iznad poda.
3. Privatnost ugrađena u dizajn Preduslov dobre procene rizika jeste
- podrazumeva da se sistem dobro poznavanje sistema, odnosno opre-
projektuje i da se njime upravlja na me koja se koristi, hardvera i softvera,
način koji uzima u obzir privatnost kao i klasifikacija podataka koji se obra-
subjekata čiji se podaci u okviru đuju. Drugim rečima, potrebno je mapi-
tog sistema obrađuju. Ovaj princip rati resurse. U slučaju opreme, to obič-
prati ceo životni ciklus obrade, od no znači popisivanje pojedinačnih uređaja
planiranja do uništenja podataka. i redovno ažuriranje popisa, prema tipu
4. Puna funkcionalnost - “pozitivna i modelu uređaja, datumu nabavke, even-
suma” umesto “nulte sume”, tualnom isteku licence, podrške ili osigu-
podrazumeva da implementacija ranja, zaposlenom koji koristi uređaj ili je
mera koje se odnose na privatnost odgovoran za njegovo korišćenje, i slično.
ne predstavlja opterećenje za Podaci se klasifikuju prema stepenu
poslovanje, odnosno da se ove mere osetljivosti ili tajnosti u odnosu na koji se
implementiraju tako da stimulišu primenjuju konkretne mere zaštite, od-
razvoj poslovanja, umesto da ga nosno procedure pristupa. Stepen taj-
ometaju obavezama. nosti podataka zavisi od poslovanja i in-
5. End-to-End bezbednost - mere ternih odluka u okviru organizacije, dok je
zaštite ličnih podataka se primenjuju osetljivost kriterijum propisan Zakonom
od početka do kraja obrade, (odredbe o posebnim vrstama podataka)
odnosno od unošenja podataka, i mora se poštovati bez obzira na intere-
preko procesuiranja i transfera, do se organizacije.
skladištenja i brisanja.

49 Cavoukian, A., 2010, Privacy by Design - The 7 Foundational Principles, dostupno na: iab.org

51
Primer klasifikacije podataka

Vrsta podataka Mere zaštite


Procedure za zaštitu integriteta podataka
(tehničke mere koje obezbeđuju dostupnost usluge;
Javni podaci
npr. antivirus program, fizičko obezbeđenje
opreme)

Podaci dostupni zaposlenima

Podaci dostupni menadžmentu Procedure za zaštitu internih podataka

Poverljivi podaci

Strogo poverljivi podaci Procedure za zaštitu poverljivih i osetljivih/


posebnih podataka
Osetljivi/posebni podaci

Primer mapiranja podataka

Ko može da Koliko su podaci


Set podataka Gde se čuva? Mere zaštite
pristupi? osetljivi?
Procedura
Zaštićena Strogo za zaštitu
Baza poverljivih Samo vlasnik
datoteka na poverljivi/ poverljivih
informacija baze
klaud serveru Posebni i posebnih
podataka
Procedura
Baza podataka
za zaštitu
o istoriji Veb server Svako Javni podaci
integriteta
poslovanja
podataka

Informacije Finansijski Procedura za


Registratori Poverljivi
o platama u menadžer i zaštitu internih
kod knjigovođe podaci
organizaciji direktor podataka

Pošto se ustanovi čime se raspolaže,


gde se šta nalazi i kako mu se može pri-
stupiti, potrebno je identifikovati pretnje,
odnosno utvrditi šta sve može da ugrozi
informacioni sistem. Metodološki pristup
je stvar interne odluke organizacije, pre-
ma vlastitim potrebama i prilikama u ko-
jima posluje, ali je značajno obuhvatiti sve
delove organizacije jer svaka od njih može
biti izložena drugačijim pretnjama. Važ-
no je popisati i što širi opseg pretnji, bez
obzira na to koliko su verovatne, da li do-
laze spolja ili unutar organizacije, da li su
tehnički napredne ili su posledica prirod-
nih nepogoda.
Primer identifikacije pretnji
TEHNIČKE MERE ZAŠTITE PODATAKA O LIČNOSTI

Pretnja Šta je pretnja?

Ko je meta pretnje (pojedinac, organizaciona jedinica, cela


Cilj
organizacija)?

Izvor pretnje Ko stoji iza pretnje?

Opisati koje su jače strane, prednosti i mogućnosti izvora


Kapacitet izvora pretnje
pretnje, koje bi doprinele da se pretnja ostvari

Preduslovi Koji su preduslovi da se pretnja ostvari?

Gde Koja su fizička i/ili logička mesta gde se pretnja može ostvariti?

Koje procedure i kapacitete imamo, koji bi mogli da spreče


Naš kapacitet
realizaciju pretnje?

Naše ranjivosti Koji naši nedostaci mogu doprineti realizaciji pretnji?

Kada se utvrde moguće pretnje, potreb-


no je proceniti njihov uticaj na poslova- MERE ZAŠTITE
nje kao što su ometanje ili obustavljanje
rada, dodatni troškovi, materijalna šteta,
zakonska odgovornost i slično. Standardne mere koje se danas prime-
njuju obuhvataju sistem privilegija, en-
Konačno, dobra procena rizika zavisi i kripciju, pseudonimizaciju i slično.
od razumnog utvrđivanja verovatnoće da
se neka pretnja ostvari. Mada je korisno
imati u vidu sve moguće pretnje, besmi- PRIVILEGIJE I ROLE
sleno je trošiti sredstva na zaštitu opre-
me od, recimo, peščane oluje - ako se Važan segment bezbednosti podataka u
serveri nalaze u području umereno-kon- informacionom sistemu rešava se kontro-
tinentalne klime. lom pristupa različitim setovima podata-
ka i to kroz sistem privilegija i rola, odno-
Ukrštanje uticaja pretnje i verovatnoće sno definisanjem različitih uloga u obradi
da se ona ostvari, za rezultat daje konač- podataka za različite grupe zaposlenih,
nu procenu rizika. Na jednom kraju zami- poslovnih partnera i korisnika. Neke se-
šljene skale procene rizika biće mala ve- tove podataka mogu da vide svi bez ra-
rovatnoća da će se realizovati pretnja zlike, u druge uvid mogu da imaju samo
koja neće naročito uticati na poslovanje, stručni saradnici, treće mogu da menja-
dok će na suprotnom kraju biti neposred- ju samo zaposleni sa posebnim ovlašće-
na pretnja koja može da ugrozi čitavo po- njima, itd. Role se definišu u skladu sa po-
slovanje organizacije. trebama i obavezama u organizaciji, dok
Procena rizika tako postaje lista priori- informacioni sistem automatski registru-
teta kojima organizacija treba da se što je vreme i mesto svakog pristupa.
pre pozabavi. Ovaj sistem podrazumeva dodelu kori-
sničkih naloga i neki oblik potvrde vla-
sništva - lozinkom, kvalifikovanim ser-

53
tifikatom, biometrijskim informacijama. Primer
Lozinke ili šifre su najčešći metod auten-
tifikacije i zato je važno da budu što kom- Podatak Pseudonimizacija Anonimizacija
pleksnije, da ne sadrže podatke o korisni-
ku ni reči prirodnog jezika.
Pera Perić OSOBA 1 XXX XXX

KRIPTOVANJE DISKOVA Žika Mikić OSOBA 2 XXX XXX


Enkripcija ili automatsko šifriranje sa-
držaja postaje opšti standard u zaštiti
bezbednosti informacionih sistema, od- Milica Milić OSOBA 3 XXX XXX
nosno podataka koji se u sistemu obra-
đuju. Lokalna enkripcija diskova odnosi Pera Perić OSOBA 1 XXX XXX
se na fizičke uređaje na kojima se čuva-
ju važni podaci kao dodatni metod zaštite,
odnosno novi nivo kontrolisanog pristupa.
U slučaju krađe kompjutera ili diskova,
enkripcija je solidna prepreka neovlašće- OBAVEŠTAVANJE
nom pristupu podacima. POVERENIKA
Praksa Rukovalac je u obavezi da obavesti Po-
verenika o svakoj povredi podataka o lič-
Regionalni sud u Vircburgu je 13. nosti. Zakon izričito navodi da je rukova-
septembra 2018. godine izdao pri- lac dužan da, ukoliko povreda podataka o
vremenu zabranu advokatu koji je na ličnosti može da proizvede rizik po prava
svojoj internet stranici imao politike i slobode fizičkih lica, obavesti Povereni-
privatnosti neusklađene sa GDPR- ka bez nepotrebnog odlaganja ili ukoliko
om, dok kontakt forma za komunika- je moguće u roku od 72 časa od saznanja
ciju nije bila zaštićena enkripcijom. za povredu. Dodatno, rukovaocu je ostav-
Sud je prilikom obrazloženja odlu- ljena mogućnost da, ukoliko ne obavesti
ke istakao da oba nedostatka pred- Poverenika u propisanom roku, obrazlo-
stavljaju povredu odredbi GDPR-a, ži razloge zbog kojih nije postupio u roku.
te je advokatu zapretio kaznom od Obrađivač je dužan da, posle saznanja o
250.000 evra ukoliko ne ispuni oba- povredi, bez nepotrebnog odlaganja oba-
vezu usklađivanja.50 vesti rukovaoca o incidentu.
Zakon takođe taksativno navodi koje sve
PSEUDONIMIZACIJA I informacije mora da sadrži takvo obave-
štenje: opis prirode povrede podataka o
ANONIMIZACIJA ličnosti, približan broj lica na koja se po-
Tokom čitavog procesa obrade ličnih po- daci odnose, opis mogućih posledica po-
dataka, ukoliko se oni ne moraju čuvati u vrede, opis mera koje je rukovalac pre-
izvornom obliku, preporučuje se anonimi- duzeo, i slično. Bitno je istaći da Zakon
zacija ili pseudonimizacija. Anonimizacija ostavlja mogućnost postupnog dostavlja-
podrazumeva nepovratan prekid veza iz- nja informacija, ukoliko se sve ne mogu
među podataka i identiteta osobe na koju dostaviti istovremeno.
se ti podaci odnose. Pseudonimizacija je
privremeno maskiranje podataka koji se Na kraju, Zakon propisuje još jednu oba-
po potrebi mogu vratiti u izvorni oblik, vezu za rukovaoca koji je dužan da doku-
obično uz pomoć šifrarnika ili orginalnog mentuje svaku povredu podataka o lič-
dokumenta. nosti, uključujući i činjenice o povredi,
njenim posledicama i preduzetim merama
za njihovo otklanjanje.

50 Regionalni sud u Vircburgu, 2018, Odluka 11 O 1741/18 UWG, dostupno na: gesetze-bayern.de
OBAVEŠTAVANJE mere zaštite u odnosu na podatke o
TEHNIČKE MERE ZAŠTITE PODATAKA O LIČNOSTI

ličnosti čija je bezbednost povređena,


LICA NA KOJE SE a posebno ako je kriptozaštitom
ili drugim merama onemogućio
PODACI ODNOSE razumljivost podataka svim licima
koja nisu ovlašćena za pristup ovim
podacima;
Pored obaveštavanja Poverenika, ZZPL • rukovalac naknadno preduzeo mere
propisuje obavezu obaveštavanja bez od- kojima je obezbedio da povreda
laganja lica na koje se podaci odnose. podataka o ličnosti sa visokim rizikom
Ovakva obaveza se odnosi na rukovao- za prava i slobode lica na koje se
ca u slučajevima kada povreda podata- podaci odnose više ne može da
ka o ličnosti može da proizvede visok ri- proizvede posledice za to lice;
zik po prava i slobode fizičkih lica, s tim
da je rukovalac dužan da u obaveštenju, • obaveštavanje lica na koje se podaci
na jasan i razumljiv način, opiše prirodu odnose predstavljalo nesrazmeran
povrede podataka i licu pruži informaci- utrošak vremena i sredstava. U tom
je o kontaktu lica za zaštitu podataka o slučaju, rukovalac je dužan da putem
ličnosti, opisu mogućih posledica povre- javnog obaveštavanja ili na drugi
de, te da navede mere koje je predložio, delotvoran način obezbedi pružanje
odnosno preduzeo u vezi sa povredom što obaveštenja licu na koje se podaci
uključuje i mere preduzete u cilju umanje- odnose. Ako rukovalac nije obavestio
nja štetnih posledica povrede. lice na koje se podaci odnose o povredi
podataka o ličnosti, Poverenik može,
Takođe, Zakon predviđa nekoliko izuzeta- uzimajući u obzir mogućnost da
ka od ove obaveze, u slučajevima kada je: povreda podataka proizvede visok
• rukovalac preduzeo odgovarajuće rizik, da naloži rukovaocu da to učini
tehničke, organizacione i kadrovske ili može da utvrdi da su ispunjeni
uslovi o nesrazmernom utrošku.

55
OSTALE
OBAVEZE
OSTALE OBAVEZE
OSTALE OBAVEZE

LICE ZA ZAŠTITU Ovakva zakonska definicija, preuzeta iz


GDPR-a, ipak ostavlja prostora za nedo-
PODATAKA O umice, jer određeni pojmovi nisu dovoljno
jasno definisani.
LIČNOSTI
Smernice
Lice za zaštitu podataka o ličnosti je oso- Radna grupa 29 daje pojašnjenje
ba stručnih kvalifikacija, a naročito struč- formulacije “redovan i sistematski
nog znanja i iskustva u oblasti zaštite po- nadzor”, pa ukazuje da redovan nad-
dataka o ličnosti u pogledu nacionalnog i zor može biti nadzor koji je u toku ili
međunarodnog zakonodavstva. Ova pozi- u određenim intervalima za određen
cija treba da predstavlja glavnu sponu iz- period; da se ponavlja u određenom
među organizacije koja obrađuje podatke definisanom periodu; da se dešava
o ličnosti i svih lica na koja se podaci od- konstantno ili periodično. Sistemat-
nose, u pogledu informisanja kao i ostva- ski nadzor može imati više znače-
rivanja zakonom zagarantovanih prava. nja: događa se prema sistemu; una-
Njen glavni zadatak je da se stara da or- pred je dogovoren; organizovan je ili
ganizacija primenjuje sva pravila u vezi sa metodičan; određuje se kao deo op-
zaštitom podataka o ličnosti, odnosno da šteg plana za prikupljanje podataka;
nadzire usklađenost sa Zakonom. Između sprovodi se kao deo strategije.51
ostalog, lice za zaštitu podataka o ličnosti
dužno je da osigura da organizacija obra- Dodatno, domaći Zakon predviđa mo-
đuje podatke o ličnosti svojih zaposlenih, gućnost postavljanja zajedničkog lica za
klijenata ili bilo koje druge osobe u skladu zaštitu podataka o ličnosti, te navodi da
sa zakonskim normama. grupa privrednih subjekata može odre-
diti zajedničko lice za zaštitu podataka o
ličnosti, pod uslovom da je ovo lice jedna-
KADA POSTOJI OBAVEZA? ko dostupno svakom članu grupe. U slu-
ZZPL utvrđuje da obaveza postavljanja čaju da su rukovaoci ili obrađivači organi
lica za zaštitu podataka o ličnosti postoji vlasti ili nadležni organi, može se odre-
u slučajevima kada se: diti zajedničko lice za zaštitu podataka o
ličnosti, uzimajući u obzir organizacionu
• obrada vrši od strane organa vlasti, strukturu i veličinu tih organa vlasti.
osim ako se radi o obradi koju vrši sud
u svrhu obavljanja sudskih ovlašćenja;
• osnovne aktivnosti rukovaoca ili Smernice
obrađivača sastoje u radnjama Evropski supervizor za zaštitu poda-
obrade koje po svojoj prirodi, obimu, taka o ličnosti ističe da bi postavlja-
odnosno svrhama zahtevaju redovan i nje zajedničkog lica za zaštitu poda-
sistematski nadzor velikog broja lica taka o ličnosti bilo praktično rešenje
na koje se podaci odnose; za manje organe vlasti kod kojih ime-
• osnovne aktivnosti rukovaoca ili novanje stalnog lica za zaštitu po-
obrađivača sastoje u obradi posebnih dataka ne bi bilo praktično. Bitno je
vrsta podataka o ličnosti ili podataka o istaći da se u ovakvoj situaciji mora
ličnosti u vezi sa krivičnim presudama voditi računa o tome da organi vlasti
i kažnjivim delima, u velikom obimu. budu povezani funkcionalno i organi-

51 Radna grupa 29, 2017, Smernice za lica za zaštitu podataka o ličnosti, str. 8-9, dostupno na: ec.europa.eu

57
zaciono, dok imenovanje zajedničkog uključe lice za zaštitu podataka o
lica za zaštitu podataka o ličnosti ne ličnosti u sve poslove koji se odnose na
umanjuje zakonske obaveze rukova- zaštitu podataka o ličnosti;
laca, odnosno obrađivača.52
• rukovalac i obrađivač dužni da
ZZPL takođe propisuje uslove na osnovu omoguće licu za zaštitu podataka o
kojih se određuje lice za zaštitu podata- ličnosti izvršavanje zakonskih obaveza
ka o ličnosti, a to su stručne kvalifikacije, na taj način što mu obezbeđuju
stručno znanje i iskustvo u oblasti zašti- neophodna sredstva za izvršavanje
te podataka o ličnosti, kao i sposobnost ovih obaveza, pristup podacima o
za izvršavanje zakonskih obaveza. Među- ličnosti i radnjama obrade, kao i
tim, Zakon propušta da bliže definiše koje njegovo stručno usavršavanje;
su to kvalifikacije, stručna znanja i isku- • rukovalac i obrađivač dužni da
stva, odnosno da odredi način na koji se obezbede nezavisnost lica za zaštitu
ovi kriterijumi utvrđuju. podataka o ličnosti u izvršavanju
njegovih obaveza.

Smernice Zakon uređuje i odnos između lica na


Radna grupa 29 u objavljenim smer- koja se podaci odnose i lica za zaštitu po-
nicama o licu za zaštitu podataka o dataka o ličnosti, tako što lice za zaštitu
ličnosti navodi da stručno znanje nije podataka o ličnosti čini ključnom tačkom
strogo definisano, ali da mora biti za sva pitanja u vezi sa zaštitom podata-
srazmerno osetljivosti, kompleksno- ka - lica na koje se podaci odnose mogu se
sti i količini podataka koje se obrađu- obratiti licu za zaštitu podataka o ličnosti
ju, odnosno ukoliko se obrađuje velika u vezi sa svim pitanjima koja se odnose
količina osetljivih podataka o ličnosti na obradu njihovih podatka, kao i u vezi
onda se podrazumeva da lice za za- sa ostvarivanjem svojih prava propisanih
štitu podataka o ličnosti mora imati Zakonom. Dodatno, lice za zaštitu poda-
veći nivo stručnog znanja. Takođe, s taka o ličnosti dužno je da čuva tajnost,
obzirom na zadatke koje obavlja, ne- odnosno poverljivost podataka do kojih je
ophodno je da lice za zaštitu podata- došlo u izvršavanju svojih obaveza.
ka o ličnosti poseduje znanje u obla-
sti nacionalnih i evropskih zakona
kao i praksi koje se odnose na zaštitu Smernice
podataka o ličnosti.53 Preporuke Radne grupe 29 u pogle-
S obzirom da je evropska regulati- du položaja lica za zaštitu podataka
va temelj i domaćeg Zakona, u Srbi- o ličnosti govore da je od presudnog
ji bi se ovim uslovima moglo dodati i značaja da lice za zaštitu podataka o
stručno poznavanje GDPR-a. ličnosti bude što ranije uključeno u
sve procese koji se odnose na zašti-
tu podataka. Takođe, ovo lice bi tre-
POLOŽAJ LICA ZA ZAŠTITU balo da:
PODATAKA O LIČNOSTI • učestvuje na sastancima višeg i
Pored imenovanja lica za zaštitu poda- srednjeg menadžmenta,
taka o ličnosti, neophodno je utvrditi nje- • bude prisutno prilikom donošenja
gov položaj, stoga Zakon propisuje obave- odluka koje se odnose na zaštitu
zu kojom su: podataka,
• rukovalac i obrađivač dužni da • bude odmah konsultovano u slučaju
blagovremeno i na odgovarajući način povrede podataka o ličnosti.54

52 EDPS, 2018, Mišljenje o ulozi lica za zaštitu podataka o ličnosti u institucijama i telima EU, str. 5, dostup-
no na: edps.europa.eu
53 Radna grupa 29, 2017, Smernice za lica za zaštitu podataka o ličnosti, str. 11, dostupno na: ec.europa.eu
54 Ibid., str. 13-14
OBAVEZE LICA ZA ZAŠTITU • obrada nije povremena;
OSTALE OBAVEZE

PODATAKA O LIČNOSTI • obrada obuhvata posebne vrste


Zakon taksativno navodi obaveze lica za podataka o ličnosti ili podatke koji se
zaštitu podataka o ličnosti: odnose na krivične presude, kažnjiva
dela i mere bezbednosti.
• informiše i daje mišljenje rukovaocu
ili obrađivaču, kao i zaposlenima Bez obzira što je izuzetak od ove obaveze
koji vrše radnje obrade o njihovim široko postavljen, rukovaoci i obrađivači
zakonskim obavezama u vezi sa bi trebalo da vode evidencije obrade po-
zaštitom podataka o ličnosti; dataka, jer će na taj način razumeti koje
sve podatke imaju u svom posedu i moći
• prati primenu odredbi ZZPL, drugih će lakše da se prilagode novim pravilima.
zakona i internih propisa rukovaoca ili Takođe, evidencije radnji obrade su vrlo
obrađivača koji se odnose na zaštitu pogodne za rukovaoce kao sredstvo po-
podataka o ličnosti, uključujući i moću kog mogu da predoče, odnosno do-
pitanja podele odgovornosti, podizanja kazuju svoju usaglašenost sa Zakonom, a
svesti i obuke zaposlenih koji učestvuju u skladu sa principom odgovornosti.
u radnjama obrade, kao i kontrole;
Zakon o zaštiti podataka o ličnosti ne
• daje mišljenje, kada se to zatraži, predviđa obavezu formalnog prijavljiva-
o proceni uticaja obrade na zaštitu nja evidencija kod Poverenika ili nekog
podataka o ličnosti i prati postupanje drugog organa, već samo obavezu or-
po toj proceni; ganizacija da ih vode interno i daju ih na
• sarađuje sa Poverenikom, predstavlja uvid nadležnom organu kada se to od njih
kontakt tačku za saradnju sa zatraži.
Poverenikom i savetuje se sa njim u
vezi sa pitanjima koja se odnose na
obradu, uključujući i obaveštavanje i EVIDENCIJA RUKOVAOCA
pribavljanje mišljenja. Zakon iscrpno popisuje informacije koje
mora da sadrži evidencija obrade za koju
je odgovoran rukovalac, odnosno nje-
gov predstavnik. Takva evidencija, izme-
EVIDENCIJE RADNJI đu ostalog, mora da sadrži informacije o
imenu i kontakt podacima rukovaoca, za-
OBRADE jedničkih rukovaoca, predstavnika ruko-
vaoca, svrsi obrade, vrsti podataka o lič-
nosti i slično.
Zakon propisuje obavezu vođenja evi-
dencije obrade koja se odnosi na rukova-
oce i obrađivače. Ova evidencija mora da EVIDENCIJA OBRAĐIVAČA
sadrži podatke koji su kumulativno nabro-
jani u članu 47 Zakona, kao što su poda- Zakonska obaveza u pogledu vođenja
ci o rukovaocu i obrađivaču, svrsi i vrsti evidencija obrade koja se odnosi na obra-
obrade, vrsti lica na koja se podaci odno- đivača i njegovog predstavnika vrlo je
se, vrsti podataka, prenosu podataka, itd. slična obavezi rukovaoca, te Zakon na-
Evidencije se vode u pisanom i/ili u elek- vodi da evidencija mora sadržati infor-
tronskom obliku i čuvaju se trajno. macije o imenu i kontakt podacima sva-
kog obrađivača i svakog rukovaoca u čije
Dodatno, obaveza vođenja evidencija se ime se obrada vrši, odnosno predstavnika
ne odnosi na privredne subjekte i organi- rukovaoca ili obrađivača i lica za zašti-
zacije u kojima je zaposleno manje od 250 tu podataka o ličnosti, vrsti obrada koje
lica, osim u slučajevima kada: se vrše u ime svakog rukovaoca, prenosu
podataka o ličnosti u druge države ili me-
• obrada može da prouzrokuje visok
đunarodne organizacije, itd.
rizik po prava i slobode lica na koje se
podaci odnose;

59
PROCENA UTICAJA de, svrhu obrade, opis legitimnog interesa
rukovaoca ako postoji, procenu rizika za
NA ZAŠTITU prava i slobode lica na koje se podaci od-
nose i slično.
PODATAKA
Smernice
Poučen evropskom regulativom, ZZPL u Radna grupa 29 navodi više kriteri-
nacionalno zakonodavstvo uvodi obavezu juma koji se moraju uzeti u obzir pri-
procene uticaja na zaštitu podataka o lič- likom odlučivanja da li je neophodno
nosti. To je proces koji za cilj ima da po- izvršiti procenu uticaja:
mogne rukovaocima da lakše identifikuju i
umanje rizike koje obrada podataka o lič- 1. Evaluacija ili bodovanje, uključujući
nosti nosi sa sobom, a u pogledu prava i profilisanje i predviđanje, posebno
sloboda lica na koje se ti podaci odnose. iz ugla koji se tiče učinka lica na
koje se podaci odnose na poslu,
Pošto uvede obavezu procene uticaja na ekonomsku situaciju, zdravlje, lične
zaštitu podataka o ličnosti, Zakon nalaže preferencije ili interesovanja,
rukovaocu da pre započinjanja obrade iz- ponašanja, lokacije ili kretanja
vrši procenu uticaja radnji obrade na za- (npr. provera lica u kreditnom
štitu podataka o ličnosti, ukoliko je vero- birou, institucijama koje se bave
vatno da će neka vrsta obrade, posebno sprečavanjem pranja novca).
upotrebom novih tehnologija i uzimaju-
ći u obzir prirodu, obim, okolnosti i svr- 2. Automatizovano donošenje odluke
hu obrade, prouzrokovati visok rizik za sa pravnim ili sličnim značajnim
prava i slobode fizičkih lica. Zakon takođe uticajem na fizička lica (npr. obrada
predviđa mogućnost zajedničke procene može dovesti do diskriminacije
uticaja, ali samo ukoliko više sličnih rad- pojedinaca).
nji obradi može prouzrokovati slične vi-
3. Sistematsko nadgledanje, obrada
soke rizike za zaštitu podataka o ličnosti,
koja se koristi za posmatranje,
te propisuje obavezu konsultovanja lica za
nadgledanje ili kontrolu lica. Ovaj
zaštitu podataka o ličnosti prilikom pro-
kriterijum se mora uzeti u obzir jer
cene, ukoliko je takvo lice određeno.
lični podaci lica mogu biti prikupljeni
Zakonom su takođe definisane prilike bez njihovog znanja, a posebno kada
kada je neophodno izvršiti procenu utica- lica na koja se podaci odnose ne
ja, a to su: mogu da izbegnu da budu predmet
takve obrade.
• sistematske i sveobuhvatne procene
stanja i osobina fizičkog lica koja se 4. Obrada u velikom obimu mora uzeti
vrši pomoću automatizovane obrade u obzir sledeće kriterijume: broj lica
podataka o ličnosti, uključujući i na koje se obrada odnosi, obim i/
profilisanje, na osnovu koje se donose ili opseg različitih podataka koji se
odluke od značaja za pravni položaj obrađuju.
pojedinca ili na sličan način značajno
5. Usklađivanje ili kombinovanje
utiču na njega;
skupova podataka koji potiču od dva
• obrade posebnih vrsta podataka o ili više procesa obrade podataka
ličnosti ili podataka o ličnosti u vezi koje se obavljaju u različite svrhe i/
sa krivičnim presudama i kažnjivim ili od strane različitih rukovalaca
delima, u velikom obimu; i to na način koji bi premašio
razumna očekivanja lica na koja se
• sistematskog nadzora nad javno podaci odnose.
dostupnim površinama u velikoj meri.
6. Obrada podataka ranjivih lica kod
Dodatno, Zakon navodi i da procena uti- kojih postoji značajan disbalans moći
caja, između ostalog, mora da sadrži sve- između njih i rukovaoca podataka,
obuhvatan opis predviđenih radnji obra- odnosno lica čiji su podaci predmet
obrade neće moći lako da prihvate
OSTALE OBAVEZE

ili se suprostave obradi (npr.


deca, zaposleni, lica sa posebnim
potrebama, starija lica).
7. Upotreba inovativnih tehnologija
ili organizacionih rešenja, kao što
je kombinovanje otisaka prstiju sa
prepoznavanjem lica za naprednu
kontrolu fizičkog pristupa.55

Dileme
Da li je neophodno izvršiti ponov-
nu procenu uticaja kada novi Zakon
stupi na snagu?

Radna grupa 29 smatra da nije ne-


ophodno izvršiti novu procenu uti-
caja u situacijama kada je operaci-
je obrade proverio, odnosno odobrio
nadležni organ za zaštitu podataka
o ličnosti pre stupanja na snagu no-
vog propisa, pri čemu je imperativ da
se specifični uslovi obrade nisu pro-
menili. Na osnovu ovakvog mišlje-
nja, može se zaključiti da je proce-
nu uticaja neophodno ponovo izvršiti
za svaku obradu čiji su se uslovi im-
plementacije promenili od prethodne
provere.56

55 Radna grupa 29, 2017, Smernice za procenu uticaja na zaštitu podataka, str. 9-11, dostupno na: ec.eu-
ropa.eu
56 Ibid., str. 13

61
PRENOS
PODATAKA
PRENOS PODATAKA
PRENOS PODATAKA

Izvoz podataka van određene teritorije


odnosi se na svaki oblik prenosa, bez ob- PRENOS NA OSNOVU
zira da li su podaci zabeleženi na papi-
ru ili u elektronskom obliku i da li se šalju
PRIMERENOG NIVOA
običnom ili e-poštom. ZZPL reguliše pra-
vila koja rukovaoci i obrađivači moraju
ZAŠTITE
da poštuju kada se podaci izvoze iz Srbi-
je, dok GDPR reguliše pravila izvoza van Univerzalni pravni osnov primenjiv na
granica Evropske unije. S obzirom na to sve rukovaoce i obrađivače jeste izvoz
da je u savremenom digitalnom okruženju u sve zemlje (ili manje teritorije u okvi-
više izuzetak nego pravilo da se podaci ru zemlje) u kojima postoji primereni nivo
obrađuju na teritoriji samo jedne zemlje, zaštite. Sa stanovišta ZZPL, smatra se
značaj ovih pravila je jasan, iako na prvi da primereni nivo zaštite postoji u dr-
pogled možda nije očigledan. Mnoge kom- žavama i međunarodnim organizacijama
panije koje, na primer, pružaju hosting koje su članice Konvencije Saveta Evro-
i cloud usluge imaju svoje servere van pe o zaštiti lica u odnosu na automat-
Evrope. Štaviše, podaci u okviru jednog sku obradu ličnih podataka, u državama
procesa obrade često “putuju” kroz više ili međunarodnim organizacijama za koje
jurisdikcija, zbog čega su za srpske ru- je Evropska unija utvrdila da obezbeđuju
kovaoce bitna pravila i ZZPL-a i GDPR-a. primereni nivo zaštite, odnosno sa kojima
je Srbija zaključila međunarodni spora-
zum o prenosu podataka o ličnosti. Prak-
tično, ovog trenutka je izvoz podataka iz
OPŠTE PRAVILO ZA Srbije dozvoljen u sve zemlje Evropske
unije, kao i u ostale zemlje koje su potpi-
PRENOS PODATAKA snice Konvencije Saveta Evrope, ali i sve
zemlje u koje je izvoz iz Evropske unije do-
zvoljen u skladu sa “odlukama o adekvat-
Prema pravilima domaćeg Zakona, svaki nosti” Evropske komisije. To su za sada
prenos podataka o ličnosti čija je obrada Andora, Argentina, Džerzi, Farska ostr-
u toku ili su namenjeni daljoj obradi posle va, Gernzi, Izrael, Japan, Kanada (komer-
njihovog prenošenja iz Srbije u drugu dr- cijalne organizacije), Novi Zeland, Ostrvo
žavu ili međunarodnu organizaciju, može Man, Sjedinjene Američke Države (ogra-
se izvršiti samo ako rukovalac i obrađivač ničeno na sporazum o “štitu privatnosti”
postupaju u skladu sa propisanim uslovi- između EU i SAD), Švajcarska i Urugvaj.57
ma. Ovi uslovi treba da obezbede da se i
nakon prenosa podataka sačuva primere- Što se tiče izvoza ličnih podataka u Sje-
ni nivo zaštite podataka fizičkih lica koji je dinjene Američke Države, prenos u tu ze-
jednak nivou garantovanom Zakonom. Ta- mlju nije potpuno slobodan. Naime, pre-
kođe, rukovaoci i obrađivači koji žele da ma uslovima “štita privatnosti” nisu sve
izvoze lične podatke to mogu učiniti samo američke kompanije automatski podob-
ako za taj izvoz imaju obezbeđen odgova- ne da budu uvoznici - već kompanije koje
rajući pravni osnov. ZZPL predviđa više žele da budu uključene na listu bezbed-
mogućnosti, odnosno više situacija u ko- nih primalaca podataka iz EU moraju da
jima postoji pravni osnov za zakoniti pre- ispune posebne uslove i da se u tu svrhu
nos podataka. prijave nadležnom organu u svojoj zemlji
(na dobrovoljnoj bazi). Ideja je da se kroz
ovaj mehanizam proveri i obezbedi da će
ti primaoci podataka zasta osigurati ade-

57 Prema navodima Evropske komisije, trenutno su u toku pregovori sa Južnom Korejom, videti na: ec.europa.eu

63
kvatan nivo zaštite za podatke koje uvezu. Takođe, ukoliko nijedan od ovih mehani-
Stoga je odgovor na pitanje koje su kom- zama nije primenjiv u konkretnoj situaci-
panije prošle ovu proveru i smatraju se ji, rukovaoci i obrađivači mogu obezbedi-
adekvatnim prema uslovima “štita pri- ti odgovarajuće mere zaštite i na osnovu
vatnosti” donekle dinamičan, te se pre- posebnog odobrenja Poverenika za kon-
poručuje da se pre prenosa podataka na kretan slučaj, i to: (1) ugovornim odred-
odgovarajućem vebsajtu proveri status bama koje je odobrio Poverenik; ili (2)
potencijalnog uvoznika.58 odredbama koje se unose u sporazum iz-
među organa vlasti, a kojima se obezbe-
ZZPL predviđa pravilo da se lista te-
đuje delotvorna i sprovodiva zaštita pra-
ritorija za koje se smatra da obezbeđu-
va lica na koje se podaci odnose.
ju primereni nivo zaštite, odnosno za koje
je Vlada Srbije utvrdila da ne obezbeđuju
primereni nivo zaštite, objavljuje u Služ-
benom glasniku.
Dakle, ako podatke izvoze na teritorije
PRENOS PODATAKA
sa primerenim nivoom zaštite, rukovaoci i U POSEBNIM
obrađivači ne moraju da preduzimaju nika-
kve dodatne korake - smatra se da je pri- SITUACIJAMA
meren nivo zaštite već ustanovljen u odno-
su na celu teritoriju gde se uvoze podaci.
Zakon izričito popisuje specifične situa-
cije u kojima je prenos dozvoljen ako nije
moguće primeniti nijedan od mehaniza-
PRENOS UZ PRIMENU ma za primenu odgovarajućih mera za-
štite. To su prilike u kojima je: (1) lice na
ODGOVARAJUĆIH koje se podaci odnose izričito pristalo na
izvoz, nakon što je informisano o mogućim
MERA ZAŠTITE rizicima vezanim za izvoz podataka zbog
nepostojanja primerenog nivoa zaštite,
odnosno odgovarajućih mera zaštite; (2)
U ovom slučaju, sami rukovaoci ili obra- prenos neophodan za izvršenje ugovo-
đivači obezbeđuju da su primalac, odno- ra između lica na koje se podaci odnose i
sno uvoznik podataka primenili odgovara- rukovaoca, ili za primenu predugovornih
juće mere zaštite. mera preduzetih na zahtev lica na koje se
podaci odnose; (3) izvoz neophodan za za-
Rukovalac ili obrađivač obezbeđuju ključenje ili izvršenje ugovora zaključe-
ostvarivost prava i pravnu zaštitu licu na nog u interesu lica na koje se podaci od-
koje se odnose podaci, bez posebnog odo- nose; (4) izvoz neophodan za podnošenje,
brenja Poverenika, na jedan od sledećih ostvarivanje ili odbranu pravnog zahteva.
načina koje predviđa ZZPL:
• pravno obavezujućim aktom sačinjenim
između organa vlasti; Praksa
• standardnim ugovornim klauzulama Odgovornost za neovlašćeni izvoz
koje izrađuje Poverenik (a koje se ne može biti višestruka, a može se utvr-
smeju menjati da bi mogle da služe kao đivati u prekršajnom, parničnom i
pravni osnov za prenos); krivičnom postupku. Prema raspolo-
• obavezujućim poslovnim pravilima; živoj sudskoj praksi, izvoz podataka
van Srbije bez odgovarajućeg prav-
• odobrenim kodeksom postupanja; nog osnova sudovi su kvalifikovali
• izdatim sertifikatima koje reguliše kao radnju neovlašćenog prikuplja-
ZZPL. nja ličnih podataka, iz člana 146 Kri-
vičnog zakonika.

58 Proveru je moguće uraditi na: privacyshield.gov


Dileme
PRENOS PODATAKA

Koji je optimalan pravni osnov za


izvoz podataka?
Sa stanovišta prava, ovo pitanje se
rešava od slučaja do slučaja. Va-
lja naglasiti da su odredbe Zakona
kojima je regulisan prenos podata-
ka, kao i većina ostalih odredbi, pre-
uzete iz GDPR-a koji reguliše izvoz
iz Evropske unije. Evropski rukova-
oci koji izvoze podatke se u najvećoj
meri oslanjaju na standardne ugo-
vorne klauzule koje je izradila Evrop-
ska komisija. Standardne klauzu-
le Evropske komisije postoje u više
varijanti, a ugovorne strane biraju
onaj tip koji najviše odgovara njiho-
voj situaciji. Kada odaberu tip klau-
zula, ugovorne strane mogu samo da
popune nedostajuće podatke, a pri-
tom ne smeju da promene nijednu
od sadržanih odredbi. Pretpostavka
je da je sama Evropska komisija tim
klauzulama predvidela odgovarajuće
mere zaštite, te ugovorne strane ne-
maju mogućnost da te mere menjaju
ako hoće da se koriste ovim meha-
nizmom za prenos.
U Srbiji nadležnost za izradu stan-
dardnih ugovornih klauzula ima Po-
verenik. Sve dok ih Poverenik ne
izradi, rukovaoci i obrađivači su
uskraćeni za korišćenje ovog najpo-
pularnijeg pravnog osnova za izvoz
podataka. To je posebna prepreka za
organizacije koje podatke izvoze u
Sjedinjene Američke Države jer, za
razliku od država članica EU, SAD ne
spadaju u teritorije gde je izvoz una-
pred dozvoljen.

65
NOVI
INSTITUTI
NOVI INSTITUTI
NOVI INSTITUTI

Za razliku od starog Zakona o zašti- demonstrira usklađenost tih rukovalaca i


ti podataka o ličnosti, novi Zakon uvo- obrađivača sa Zakonom.
di nekoliko novih instituta samoregulacije
Potencijalni problem može nastati pri-
po ugledu na GDPR i to: mogućnost izra-
likom određivanja subjekata koji mogu da
de kodeksa postupanja, mogućnost ser-
izrade kodeks postupanja. Prema Zakonu,
tifikacije (izdavanje sertifikata o zašti-
to su udruženja i drugi subjekti koji pred-
ti podataka o ličnosti), kao i primenu tzv.
stavljaju grupe rukovalaca ili obrađiva-
obavezujućih poslovnih pravila. Imajući
ča, što navodi na pomisao da kodeks može
u vidu da su ovo potpuno novi pravni in-
izraditi i jedno udruženje kao zasebno
stituti, praksa Poverenika i ostalih akte-
pravno lice osnovano u skladu sa Zako-
ra u vezi sa njima će se tek razvijati u bu-
nom o udruženjima. Budući da je ovaj deo
dućnosti, a naša je pretpostavka da će na
ZZPL-a donet po ugledu na GDPR, potreb-
tu praksu uticati i smernice i stavovi ED-
no je imati u vidu da se u GDPR-u koristi
PB-a i uporedna praksa EU zemalja.
engleska reč “associations”, koja ipak ima
drugačije značenje od reči “udruženje” u
našem pravnom sistemu.
KODEKS Smatramo da je intencija GDPR-a da se
pod udruženja podvede više različitih en-
POSTUPANJA titeta koji su udruženi po nekom zajednič-
kom osnovu. Stoga bi se moglo zaključi-
ti i da je namera domaćeg zakonodavca
ZZPL uvodi mogućnost izrade kodeksa ista - da se kodeks odnosi na samoregu-
postupanja kako bi udruženja i drugi sub- lisanje ponašanja više entiteta koje pove-
jekti koji predstavljaju grupe rukovalaca zuju određene zajedničke okolnosti, a ne
ili obrađivača, efikasnije primenjivali pro- samo jednog udruženja. Ostaje da se vidi
pis. Institut kodeksa uzima u obzir speci- da li će udruženja, kao nezavisna i zaseb-
fičnosti obrade podataka u odgovarajućim na pravna lica, samostalno u praksi dono-
sektorima industrije i konkretne potre- siti ovakve kodekse postupanja da reguli-
be malih i srednjih kompanija. Kodeksi bi šu sama sebe.
trebalo da bliže regulišu principe pošte- Kodeks postupanja mora sadržati
ne i transparentne obrade, da podrobni- odredbe koje omogućavaju akreditova-
je objasne legitimni interes rukovaoca kao nom pravnom licu vršenje nadzora nad
pravni osnov obrade u konkretnom sluča- primenom kodeksa rukovalaca i obrađiva-
ju, dodatno regulišu prikupljanje i pseu- ča koji su se obavezali da ga primenjuju.
donimizaciju podataka o ličnosti, način na
koji se ostvaruju prava lica na koje se po- Da bi se izradio ili izmenio kodeks postu-
daci odnose, prenos podataka u druge dr- panja, predlog kodeksa ili njegovih izmena
žave i međunarodne organizacije, način se dostavlja Povereniku na mišljenje i sa-
rešavanja sporova između rukovaoca i lica glasnost. Poverenik je ovlašćen i da pod-
na koje se podaci odnose mirnim putem, stiče izradu ovakvog kodeksa, a ukoliko
bliže opišu međusobne obaveze rukovaoca smatra da je kodeks u skladu sa Zakonom
i obrađivača, itd. i sadrži dovoljne garancije za zaštitu po-
dataka o ličnosti, kodeks postupanja od-
Budući da je izrada kodeksa postupa- nosno njegove izmene će biti registrova-
nja samo mogućnost, a ne obaveza, ZZPL ne i javno objavljene na internet stranici
utvrđuje obavezu Poverenika da podsti- Poverenika.
če i promoviše izradu ovakvih kodeksa.
Usvajanje kodeksa je korisno ne samo da ZZPL predviđa da kontrolu primene ko-
bliže odgovori potrebama konkretnih ru- deksa vrši “pravno lice koje je akredito-
kovalaca i obrađivača, već i da se lakše vano za vršenje kontrole u skladu sa za-

67
konom koji uređuje akreditaciju”. Pritom, Međutim, posedovanje sertifikata olakša-
kontrola takvog akreditovanog lica ne uti- va rukovaocu da demonstrira usklađenost
če na mogućnost kontrole i inspekcijskih sa Zakonom i, na kraju krajeva, može da
ovlašćenja koje ima Poverenik u vezi sa dovede do konkurentske prednosti na tr-
kodeksom postupanja (podsticanje izrade žištu jer povoljno utiče na reputaciju ru-
kodeksa i davanje mišljenja i saglasnosti kovaoca kao tržišnog učesnika.
na kodeks).
Slično kao i sa kodeksom postupanja, Po-
Zakon predviđa koje uslove pravno lice verenik ima nadležnost da podstiče izda-
mora da ispunjava da bi bilo akreditova- vanje sertifikata za zaštitu podataka o lič-
no, ali ostaje nejasno ko su pravna lica nosti, budući da se radi o procesu koji je
koja će se baviti kontrolom primene ko- dobrovoljan. Poverenik propisuje kriteriju-
deksa ukoliko mogućnost izrade kodeksa me za sertifikaciju, proverava ispunjenost
zaživi u praksi (budući da je izrada kodek- uslova za sertifikaciju i sprovodi periodič-
sa samo mogućnost, a ne i obaveza). Je- no preispitivanje izdatih sertifikata. Kri-
dan od uslova da pravno lice bude akre- terijumi Poverenika za sertifikaciju, dakle,
ditovano jeste i da “dokaže Povereniku tek treba da budu razvijeni u praksi.
svoju nezavisnost i stručnost u odnosu na
sadržinu kodeksa”, a pritom se ne odre-
đuje bliže na koji način se takva nezavi- Smernice
snost i stručnost dokazuju.
Prema Smernicama 1/2018 o ser-
U slučaju da rukovalac ili obrađivač po- tifikaciji i sertifikacionim kriteri-
vrede kodeks postupanja, akreditovano jumima EDPB-a od 23.01.2019. go-
pravno lice može, između ostalih mera, dine, kriterijumi moraju biti takvi da
privremeno ili trajno isključiti rukovaoca odražavaju zahteve i principe zašti-
odnosno obrađivača iz primene kodeksa, a te lica u odnosu na obradu njihovih
dužno je da o preduzetim merama obave- ličnih podataka, kao i da doprine-
sti Poverenika. Mere koje je akreditovano su konzistentnoj primeni GDPR-a.59
pravno lice preduzelo ne utiču na ovlašće- Prilikom izrade kriterijuma sertifi-
nja Poverenika, niti na pravo lica na koje kacije, na snazi su neki opšti princi-
se podaci odnose da podnese pritužbu Po- pi: kriterijumi treba da budu unifor-
vereniku ili zatraži sudsku zaštitu. mni i podložni verifikaciji i kontroli,
treba da uzmu u obzir okolnosti slu-
čaja i na koga se oni odnose (da li se,
na primer, odnose na dve kompanije
SERTIFIKACIJA koje sarađuju ili na kompaniju i nje-
nog klijenta), treba da budu fleksi-
bilni tako da se mogu primeniti na
ZZPL uvodi mogućnost ustanovljavanja različite tipove organizacija uklju-
postupka za izdavanje sertifikata o zašti- čujući mikro, mala i srednja predu-
ti podataka o ličnosti, u cilju dokazivanja zeća, itd.
da rukovalac i obrađivač poštuju odred-
be Zakona, posebno uzimajući u obzir po-
trebe malih i srednjih kompanija. Smisao Sertifikate izdaje ili Poverenik, ili tzv.
izdavanja sertifikata je, dakle, lakše do- sertifikaciono telo, na osnovu kriteriju-
kazivanje da je rukovalac, odnosno obra- ma koje propisuje Poverenik. Kako takvi
đivač, implementirao ZZPL u svoje po- kriterijumi još uvek nisu usvojeni, osta-
slovanje i da ga se pridržava, ali samo je da se vidi koje sve uslove jedan ruko-
izdavanje sertifikata ne utiče na prava i valac, odnosno obrađivač mora da ispu-
obaveze koje rukovaoci i obrađivači ima- ni da bi mu se sertifikat izdao, kao i koja
ju u skladu sa Zakonom, niti utiče na in- je njegova motivacija da se upusti u po-
spekcijska i druga ovlašćenja Poverenika. stupak sertifikacije. Naime, sertifikacija

59 EDPB, 2019, Smernice 1/2018 za sertifikaciju i sertifikacione kriterijume u skladu sa članovima 42 i 43


Uredbe 2016/679, dostupno na: edpb.europa.eu
može pomoći rukovaocu, odnosno obrađi- Dakle, obavezujuća poslovna pravila od-
NOVI INSTITUTI

vaču, da u postupku kontrole lakše dokaže nose se na prenos podataka unutar multi-
usklađenost sa Zakonom i pozitivno utica- nacionalnih kompanija. Ovo praktično zna-
ti na njegovu reputaciju. S druge strane, či da više kompanija koje pripadaju jednoj
posedovanje sertifikata ne utiče na pro- grupi i imaju jednog krajnjeg vlasnika u
pisana prava i obaveze rukovalaca u vezi više različitih država (korporativne grupe)
sa obradom podataka o ličnosti. Drugim mogu da ustanove svoja interna pravila o
rečima, posedovanje sertifikata ne znači zaštiti podataka o ličnosti u cilju regulisa-
automatsku usklađenost sa Zakonom, ali nja transfera podataka rukovaocu ili obra-
može da se iskoristi za dokazivanje uskla- đivaču van teritorije Srbije, ali unutar iste
đenosti. Jednom izdati sertifikat može korporativne grupe i na taj način regulišu
isteći ili biti oduzet, tako da entitet koji transfer podataka o ličnosti bez primene
je pribavio sertifikat i dalje mora da vodi komplikovanih pravila za transfer podata-
računa da, prilikom obrade podataka, po- ka koje propisuje ZZPL.
stupa u skladu sa ZZPL-om.
Sertifikat se izdaje na period od najviše Obavezujuća poslovna pravila odobrava
tri godine, a može se i obnoviti pod uslo- Poverenik, ukoliko takva pravila ispunja-
vom da imalac sertifikata i dalje ispunja- vaju sledeće uslove:
va kriterijume za njegovo izdavanje. Po-
verenik ili sertifikaciono telo mogu ukinuti • pravno su obavezujuća, primenjuje ih
sertifikat ukoliko se utvrdi da imalac ser- i sprovodi svaki član multinacionalne
tifikata više ne ispunjava potrebne krite- kompanije ili grupe privrednih
rijume. Poverenik vodi i objavljuje spisak subjekata, uključujući i njihove
sertifikacionih tela i izdatih sertifikata na zaposlene;
svojoj internet stranici. • izričito obezbeđuju ostvarivanje prava
Slično kao i kod akreditovanog pravnog lica na koje se podaci odnose u vezi sa
lica za kodeks postupanja, ZZPL predviđa obradom njihovih podataka;
postojanje sertifikacionog tela koje, po- • definišu strukturu, kontakt podatke
red Poverenika, ima pravo da izdaje ser- multinacionalne kompanije ili grupe
tifikate. Poverenik propisuje i objavljuje privrednih subjekata; prenos podataka
kriterijume za akreditaciju sertifikacio- o ličnosti, vrste podataka o ličnosti,
nog tela, ali ostaje da se vidi na koji način radnje obrade, svrhu, lica na koja se
će ova tela funkcionisati u praksi, te da podaci odnose i naziv države u koju
li će se rukovaoci i obrađivači odlučivati se prenose; propisuju obaveznost
da izdavanje sertifikata zatraže od serti- sopstvene primene; određuju primenu
fikacionih tela ili od Poverenika. opštih načela zaštite podataka o
ličnosti i prava lica na koje se podaci
odnose, kao i načine ostvarivanja
takvih prava; definišu prihvatanje
OBAVEZUJUĆA odgovornosti rukovaoca, odnosno
POSLOVNA PRAVILA obrađivača na teritoriji Republike
Srbije za povredu pravila koju je
učinio drugi član korporativne grupe
sa sedištem, prebivalištem, odnosno
Interna pravila o zaštiti podataka o lič- boravištem van Srbije, osim ukoliko
nosti Zakon smatra obavezujućim poslov- rukovalac ili obrađivač dokaže da taj
nim pravilima. Njih usvaja i primenjuje drugi član grupe nije odgvoran za
rukovalac, odnosno obrađivač sa prebi- događaj koji je prouzrokovao štetu;
valištem ili boravištem, odnosno sedištem ovlašćenja lica za zaštitu podataka
na teritoriji Republike Srbije, u svrhu re- o ličnosti; postupak po pritužbama;
gulisanja prenošenja podataka o ličnosti način saradnje sa Poverenikom, itd.
rukovaocu ili obrađivaču u jednoj ili više
država unutar multinacionalne kompanije
ili grupe privrednih subjekata.

69
Ukoliko obavezujuća poslovna pravila is-
punjavaju zakonske uslove, Poverenik ih
odobrava u roku od 60 dana od dana pod-
nošenja zahteva za njihovo odobrenje.
Međutim, budući da se po prirodi stvari
ovde radi o multinacionalnoj grupi kom-
panija, ostaje da se vidi na koji način će
obavezujuća poslovna pravila koje je odo-
brio srpski Poverenik primeniti (a možda
i dalje verifikovati) organi nadležni za za-
štitu podataka o ličnosti u zemljama u ko-
jima druge povezane kompanije iste kor-
porativne grupe imaju sedište. Takođe se
postavlja pitanje šta se dešava u situaci-
ji da srpska kompanija, koja je deo multi-
nacionalne korporativne grupe, nije usvo-
jila obavezujuća poslovna pravila, već je
to učinjeno u državi neke druge kompa-
nije-članice korporativne grupe. Po slo-
vu Zakona, Poverenik bi morao da odobri
i takva obavezujuća poslovna pravila, iako
je njih možda već odobrio nadležni organ
druge države.
NOVI INSTITUTI

71
PRAVA LICA
NA KOJE
SE PODACI
ODNOSE
PRAVA LICA NA KOJE SE
PRAVA LICA NA KOJE SE PODACI ODNOSE

PODACI ODNOSE
Po uzoru na GDPR, Zakon određuje či- pravila i procedure po kojima postupaju
tav niz prava koja imaju lica čiji se podaci njihovi zaposleni kada pristigne zahtev za
obrađuju, pri čemu je obaveza rukovaoca ostvarivanje nekog od prava.
da obezbedi njihovu primenu. Ukoliko ru-
Rukovalac je dužan da licu na koje se
kovalac ne postupa u skladu sa ovim pra-
podaci odnose pruži sve propisane in-
vima, ili ne ogovara na zakonit način na
formacije na sažet, transparentan, ra-
zahteve za njihovo ostvarivanje, tim lici-
zumljiv i lako dostupan način, korišće-
ma je na raspolaganju niz pravnih sred-
njem jasnih i jednostavnih reči, a posebno
stava i lekova. U prvom redu, to su pra-
ako se radi o informaciji koja je namenje-
vo na žalbu Povereniku i pravo na tužbu
na detetu. Oblik i način u kom će infor-
sudu.
macije biti pružene zavise od konkretnih
Ostvarivanje prava u praksi može da okolnosti. ZZPL u tom smislu nije isklju-
dovede do promene čitavih biznis modela čiv, već pominje pisani i elektronski oblik,
pojedinih rukovalaca, posebno onih koji su ali i mogućnost da se informacije pruže
poslovanje razvili u složenoj industriji po- usmeno (pod uslovom da je identitet lica
dataka. U cilju ostvarivanja prava, fizička nesumnjivo utvrđen). Međutim, pravilo je
lica koja koriste pravna sredstva koja su da se informacija mora pružiti elektron-
im na raspolaganju direktno učestvuju u skim putem (ako je to moguće) onda kada
formiranju određenih pravnih standarda. je lice na taj način i podnelo zahtev, osim
Na primer, od osećanja i stavova fizičkih ako podnosilac traži da se informacija
lica u vezi sa njihovim interesima i slobo- pruži na drugi način.
dama, direktno može zavisiti mogućnost
Što se tiče rokova, rukovalac je dužan
rukovaoca da se u obradi podataka osloni
da podnosiocu pruži informacije o postu-
na svoj legitimni interes.
panju na osnovu njegovog zahteva najka-
Što se tiče obrađivača, oni su u obave- snije u roku od 30 dana od dana prijema
zi da asistiraju rukovaocu u ostvarivanju zahteva. Taj rok može biti produžen za još
prava putem implementacije odgovaraju- 60 dana ako je to neophodno. U slučaju da
ćih tehničkih i organizacionih mera, re- rukovalac ne postupi po zahtevu, dužan je
sursa i sredstava, u meri u kojoj su te ak- da o razlozima za nepostupanje obavesti
tivnosti u njihovoj kontroli. podnosioca najkasnije u roku od 30 dana
od dana prijema zahteva, kao i o pravu na
podnošenje pritužbe Povereniku, odnosno
tužbe sudu.
OSTVARIVANJE U principu, rukovalac pruža informacije
PRAVA I bez naknade. Ukoliko su zahtevi nekog lica
šikanozni i očigledno neosnovani, pogoto-
TRANSPARENTNOST vo ako se ponavljaju, rukovalac ima pra-
vo da ih odbije ili da naplati obradu (teret
dokaza je na rukovaocu).
Postupak i rokovi ostvarivanja svih pra-
va regulisani su odredbama Zakona i oni
su u principu isti bez obzira na vrstu za-
hteva za ostvarivanje prava. Kako bi ovaj
postupak išao glatko i bio završen u pred-
viđenim rokovima, preporuka za rukova-
oce je da unapred imaju spremna interna

73
PRAVO NA informacije o relevantnoj obradi tre-
ba da s jedne strane budu potpune
INFORMISANJE (dakle da se ništa od važnih informa-
cija ne sakrije) ali i da, s druge stra-
ne, te informacije budu date na jasan
i sažet način (umesto dosadašnje
Pravo na informisanje je svojevrsni de-
prakse pisanja dugih i nerazumljivih
rivat načela transparentnosti. ZZPL ja-
politika privatnosti). Predlog razre-
sno reguliše koje sve informacije licu
šenja ove tenzije jeste “slojevit pri-
moraju biti date pre nego što uopšte za-
stup”. On podrazumeva da se u pr-
počne obrada, bez obzira na to da li je
vom sloju daju zbirne informacije o
lice zahtevalo te informacije. Spisak oba-
glavnim pitanjima obrade kao što su
veznih informacija nalazi se u članovima
svrha obrade, identitet rukovaoca i
22 i 23 Zakona. Ukoliko se podaci o lič-
prava nosilaca podataka, a da se u
nosti prikupljaju direktno od lica na koje
drugom sloju nosiocu podataka omo-
se odnose, ovaj spisak obuhvata identitet i
gući da detaljnije pročita o pojedi-
kontakt podatke rukovaoca, svrhu obrade
nom segmentu obrade koji ga poseb-
i pravni osnov za obradu, primaoce poda-
no zanima. Tehničko rešenje ovakvog
taka, izvoz podataka, rok čuvanja ili krite-
pristupa opet treba da bude jasno i
rijume za njegovo određivanje, postojanje
intuitivno za korisnike (user friendly)
svih prava lica na koje se podaci odnose i
a ne napravljeno da bi korisnike do-
prava da se podnese pritužba Povereni-
vodilo u zabludu i otežavalo im dola-
ku, postojanje automatizovanog donoše-
zak do željene informacije.
nja odluke, itd. Ako se prikupljaju od tre-
ćeg lica, spisku su dodate informacije o
licu od kog su dobijeni podaci, o vrsti po-
dataka koji se obrađuju, itd.
U praksi, rukovaoci usvajaju politike pri-
PRAVO NA PRISTUP
vatnosti u kojima su u velikoj meri sadr-
žane informacije koje zahteva ZZPL, što Pravo na pristup podacima (ili pravo na
svakako doprinosi ostvarivanju prava na uvid u podatke) najpre podrazumeva da
informisanost.60 Međutim, ukoliko je broj lice ima pravo da od rukovaoca traži po-
obrada ličnih podataka kod rukovaoca ve- tvrdu o tome da li rukovalac uopšte obra-
liki, teško je zamislivo da politike privat- đuje njegove podatke. Ako je odgovor po-
nosti mogu obuhvatiti sve što je potreb- zitivan, lice ima pravo da dobije pristup
no. Stoga rukovaoci moraju voditi računa tim podacima, kao i pravo da dobije odre-
da u odgovarajućim okolnostima dostave đene informacije u vezi sa njihovom obra-
licima minimum zahtevanih informacija na dom koje se, u velikoj meri, poklapaju sa
drugi primeren način (elektronski ili u pa- informacijama koje rukovalac i bez poseb-
pirnom obliku). nog zahteva mora da obelodani pre zapo-
činjanja obrade u okviru poštovanja pra-
va na informisanost.
Smernice Takođe, komponenta ovog prava je i pra-
Radna grupa 29 izdala je smernice vo na kopiju. Rukovalac je dužan da licu
u kojima su date detaljne preporu- na njegov zahtev dostavi kopiju podata-
ke rukovaocima oko pitanja o kojima ka koje obrađuje. U tom slučaju, rukovalac
treba da vode računa kada postu- može da zahteva naknadu nužnih troško-
paju u cilju ispunjenja prava na in- va za izradu dodatnih kopija, ako ti troš-
formisanje.61 Jedno od kompleksnih kovi postoje. Rukovalac takođe treba da
tema u tom smislu je svakako određi- se postara da ostvarivanjem prava na do-
vanje prave mere između zahteva da stavljanje kopije ne budu ugrožena pra-

60 SHARE Fondacija je pripremila besplatan alat koji rukovaocima može pomoći da izrade svoju politiku pri-
vatnosti u skladu sa novim pravilima zaštite podataka o ličnosti, dostupan na: gdpr.mojipodaci.rs
61 Radna grupa 29, 2018, Smernice za transparentnost prema Uredbi 2016/679, dostupno na: ec.europa.eu
va i slobode drugih lica (na primer, prava Ako je rukovalac javno objavio podatke o
PRAVA LICA NA KOJE SE PODACI ODNOSE

intelektualne svojine ili poslovna tajna).62 ličnosti, njegova je obaveza i da preduzme


sve razumne mere u skladu sa dostupnim
tehnologijama u cilju obaveštavanja dru-
gih rukovalaca koji te podatke obrađuju o
PRAVO NA ISPRAVKU zahtevu za brisanje svih kopija ovih po-
dataka i upućivanja, odnosno elektronskih
I DOPUNU veza prema ovim podacima.
Postoje određeni izuzeci od ovog prava
kada rukovalac ne mora da postupi po za-
Svako lice ima bezuslovno pravo na htevu, a koji uključuju slobodu govora, ar-
ispravku netačnih i dopunu nepotpunih hiviranje u javnom interesu, obradu u na-
podataka o ličnosti. Ovo pravo je naro- učne i statističke svrhe, ostvarivanje ili
čito važno, jer kad se podaci o ličnosti odbranu od pravnih zahteva.
građana jednom prikupe često se ne vodi
računa o njihovoj ažurnosti, što može
predstavljati veliki problem u praksi (na
primer, prilikom razmene podataka izme-
đu državnih organa, od kojih zavisi ostva- PRAVO NA
rivanje nekih prava građana). Kako bi ru-
kovalac mogao da efikasno ispuni zahtev
OGRANIČENJE
za ostvarenje ovog prava, važno je da zna
gde se sve u okviru njegovog poslovanja
OBRADE
nalaze podaci o jednom licu.
Situacije u kojima nosilac podataka može
da ostvari ovo pravo su sledeće:

PRAVO NA BRISANJE • ako osporava tačnost podataka, za


vreme koje omogućava rukovaocu
proveru tačnosti;
Rukovalac je dužan da bez nepotrebnog • obrada je nezakonita, ali se lice
odlaganja izbriše lične podatke po zahte- protivi brisanju i zahteva ograničenje
vu lica u sledećim slučajevima: upotrebe podataka;
• podaci više nisu neophodni za • rukovaocu više nisu potrebni podaci,
ostvarivanje svrhe zbog koje su ali jesu nosiocu da bi ostvario neki
obrađivani; pravni zahtev;
• lice je opozvalo pristanak na osnovu • podnet je prigovor na obradu, a u toku
kojeg se obrada vršila, a nema drugog je procenjivanje da li pravni osnov
pravnog osnova za obradu; rukovaoca preteže nad interesima tog
lica.
• podnet je prigovor na obradu;
Pošto obrada podrazumeva i brisanje
• podaci su nezakonito obrađivani; podataka, treba naglasti da je obustav-
• podaci moraju biti izbrisani u ljanje obrade prekid gotovo svih aktivno-
cilju izvršenja zakonskih obaveza sti u vezi sa ličnim podacima, uključujući
rukovaoca; i zabranu brisanja. Logično, u ovom slu-
čaju jedina moguća aktivnost koja se ne
• podaci su prikupljeni od deteta u vezi sme prekinuti jeste čuvanje. Takođe, pre-
sa korišćenjem usluga informacionog ma pravilima ZZPL, ako je rukovalac pri-
društva. hvatio zahtev i ograničio obradu, tada se
podaci smeju obrađivati samo u jasno de-

62 SHARE Fondacija je 2016. godine sprovela istraživanje na temu obrade geolokacijskih podataka od
strane operatora elektronskih komunikacija, sa predlogom kako korisnici ovih usluga mogu da od operato-
ra dobiju kopiju ove vrste svojih podataka. Istraživanje je dostupno na: resursi.sharefoundation.info

75
finisanim situacijama: uz pristanak, za
ostvarivanje pravnih zahteva, za zaštitu PRAVO NA PRIGOVOR
prava drugog fizičkog ili pravnog lica.
Pravo na prigovor zapravo testira le-
gitimni interes ili javni interes kao prav-
PRAVO NA ni osnov za obradu, i ono nosicu podataka
pruža mogućnost da takav osnov za obra-
PRENOSIVOST du ospori. Kada primi ovakav zahtev, ru-
kovalac je dužan da prekine sa obradom
PODATAKA podataka, osim ako može da pokaže da
postoje zakonski razlozi za obradu koji
pretežu nad interesima, pravima ili slo-
Pravo na prenosivost je novo pravo u bodama lica ili su u vezi sa podnošenjem,
evropskom zakonodavstvu, sa ciljem da ostvarivanjem ili odbranom pravnog zah-
ojača kontrolu koju građani imaju nad teva. Da bi ovo pravo bilo efikasno, ZZPL
svojim ličnim podacima, dok ga u naš zahteva od rukovaoca da najkasnije prili-
pravni sistem uvodi ZZPL. Na izvestan kom uspostavljanja prve komunikacije sa
način, to je proširenje prava pristupa, jer nosiocem podataka upozori to lice na po-
nalaže rukovaocu da na zahtev lica obez- stojanje ovog prava, na način koji je izri-
bedi lične podatke u strukturiranom, uo- čit, jasan i odvojen od svih drugih infor-
bičajenom i mašinski čitljivom formatu, a macija koje mu pruža.
lice ima pravo da ih prenese drugom ru-
U slučaju prigovora direktnom marke-
kovaocu, bez ometanja. Rukovalac mora
tingu, što uključuje profilisanje, rukovalac
da udovolji ovom pravu samo ako su za-
mora obustaviti obradu u tu svrhu čim primi
jedno ispunjeni sledeći uslovi: (1) obrada
prigovor. Dakle, rukovaoci koji šalju promo-
je zasnovana na pristanku ili na osnovu
tivne poruke mejlom ili SMS-om ili na dru-
ugovora, i (2) obrada se vrši automatizo-
gi način kontaktiraju lica u cilju sprovođenja
vano. Od rukovaoca se takođe može zah-
marketinških akcija, moraju da obezbede
tevati da prenese podatke direktno dru-
mehanizam potpunog prekida takve prakse
gom rukovaocu, kada je takav postupak
čim neko lice uputi takav zahtev.
tehnički izvodljiv.
Ovo pravo posebno dobija na značaju
u onlajn okruženju pružanja usluga, gde
jedna osoba ima niz različitih naloga ili
profila, od društvenih mreža, preko ser-
AUTOMATIZOVANO
visa za strimovanje sadržaja do aplikacija DONOŠENJE ODLUKA
koje obrađuju osetljive podatke kao što su
zdravstveni podaci (razne trening i fitnes
aplikacije). U svim ovim slučajevima, ko- Pošto se obrada ličnih podataka sve
risteći pravo na prenosivost, lice bi ima-više vrši u digitalnom okruženju, nova
lo pravo da zahteva da se njegovi poda- evropska i domaća regulativa prepozna-
ci prebace, na primer, na novu društvenu je odgovornost i u situacijama kada ličnim
mrežu ili na konkurentsku platformu. podacima “rukuju” mašine, kao i komple-
Kao i kod prava na kopiju podataka, mentarna prava fizičkih lica. Automatizo-
ZZPL reguliše da ostvarivanje ovog pra- vano donošenje odluka odnosi se na situ-
va ne može štetno uticati na ostvarivanje acije kada je odluka u potpunosti doneta
prava i sloboda drugih lica. bez ljudskog učešća. Automatski priku-
pljeni i obrađeni podaci koji se tiču neke
konkretne osobe, njenih navika, sklonosti
i ponašanja na internetu (“profilisanje”) i
dalje su podaci o ličnosti. Često su ti po-
daci i posebno osetljivi, pa zbog toga uži-
vaju dodatnu zaštitu. Prava koja se tra-
dicionalno vezuju za podatke o ličnosti
moraju biti na snazi i kada je reč o au-
OGRANIČENJE
PRAVA LICA NA KOJE SE PODACI ODNOSE

tomatizovanoj obradi, uključujući informi-


sani pristanak, uvid, izmenu ili brisanje,
kao i sva temeljna načela obrade.
PRAVA
Posebna prava koja postoje u slučaje-
vima automatizovane obrade omoguća- Po uzoru na GDPR, ZZPL sadrži pravi-
vaju licima da zadrže kontrolu nad svo- la o tome pod kojim okolnostima neka od
jim podacima ukoliko u njihovoj obradi prava mogu da budu ograničena. Ovo je
učestvuju samo mašine i softveri. ZZPL moguće samo ukoliko ograničenja ne za-
najpre predviđa da lice na koje se podaci diru u suštinu osnovnih prava i sloboda i
odnose ima pravo da se na njega ne pri- ako to predstavlja neophodnu i srazmernu
menjuje odluka doneta isključivo na osno- meru u demokratskom društvu za zaštitu
vu automatizovane obrade, uključujući i (1) nacionalne bezbednosti, (2) odbrane,
profilisanje, ako se tom odlukom proizvo- (3) javne bezbednosti, (4) sprečavanja,
de pravne posledice po to lice ili ta odlu- istrage i otkrivanja krivičnih dela, gonje-
ka značajno utiče na njegov položaj (osim nja učinilaca krivičnih dela, ili izvršenje
ukoliko se primenjuju jasno definisani izu- krivičnih sankcija, uključujući sprečava-
zeci). Pravne posledice moraju biti zna- nje i zaštitu od pretnji po javnu bezbed-
čajne, odnosno moraju uticati na neko nost, (5) drugih važnih opštih javnih inte-
temeljno pravo kao što su pravo na oku- resa, (6) nezavisnosti pravosuđa i sudskih
pljanje i udruživanje, biračko pravo i slič- postupaka, (7) sprečavanja, istraživanja,
no. Takođe, u odluke sa pravnim posle- otkrivanja i gonjenja za povredu profesi-
dicama treba uvrstiti i odluke koje mogu onalne etike, (8) funkcije praćenja, nad-
dovesti do raskida ugovora, uskraćivanja zora ili vršenja regulatorne funkcije koja
neke pomoći garantovane zakonom, kao i je stalno ili povremeno povezana sa vrše-
do odbijanja vize, ulaska u zemlju i slično. njem službenih ovlašćenja, (9) lica na koje
Odluke koje značajno mogu uticati na ne- se podaci odnose ili prava i sloboda dru-
čiji položaj su one koje imaju dugotrajne gih lica, (10) ostvarivanja potraživanja u
posledice, mogu dovesti do diskriminaci- građanskim stvarima.
je ili uticati na izbor i ponašanje pojedin-
Iako tekst ZZPL ne navodi eksplicitno da
ca. Ovakve odluke mogu uticati na pristup
se ograničenja mogu uvoditi samo putem
zdravstvenoj zaštiti, procenu kredit-
posebnih zakona, kao što to navodi član
ne sposobnosti, radna prava ili pravo na
23 GDPR, čini se da bi isto pravilo mo-
obrazovanje.63
ralo da važi i kod nas, u skladu sa čla-
Takođe, rukovalac je dužan da primeni nom 42 Ustava Republike Srbije koji pre-
odgovarajuće mere zaštite prava, slobo- viđa da se prikupljanje, držanje, obrada
da i legitimnih interesa lica. Minimum tih i korišćenje podataka o ličnosti uređuju
prava uključuje pravo da se obezbedi uče- zakonom.
šće fizičkog lica pod kontrolom rukovao-
ca u donošenju odluke, zatim pravo lica na
koje se podaci odnose da izrazi svoj stav Praksa
u vezi sa odlukom, i najzad pravo lica na
koje se podaci odnose da ospori odluku Od kako je GDPR stupio na sna-
pred ovlašćenim licem rukovaoca. gu, nadležni poverenici u zemljama
Evropske unije doneli su par značaj-
Automatizovane odluke se svakako ne nih odluka. Prema veličini kazne iz-
mogu zasnivati na posebnim vrstama po- dvaja se odluka iz Francuske, kojom
dataka o ličnosti, osim u izuzetnim situa- je Gugl kažnjen sa 50 miliona evra.
cijama predviđenim Zakonom. Povod za kažnjavanje je bila prijava
zbog nepoštovanja prava građana
po nekoliko osnova. Prijavu su u ime
korisnika podnele dve organizacije,

63 Radna grupa 29, 2018, Smernice za automatizovano donošenje odluka o pojedincima i profilisanje za
potrebe Uredbe 2016/679, dostupno na: ec.europa.eu

77
“None Of Your Business” (NOYB) i čiti pravo na pristup informacijama
“La Quadrature du Net” (LQDN), pri o tome ko su bili primaoci podata-
čemu je LQDN zastupao 10.000 lju- ka i koji su im sve podaci bili dati na
di. Nakon sprovedene istrage, utvr- raspolaganje, samo na period do go-
đeno je da je Gugl povredio više pra- dinu dana pre datuma kada je nosi-
va svojih korisnika, pre svega pravo lac podataka podneo zahtev za pri-
na informisanost. Ocenjeno je da in- stup. Sud je stao na stanovište da
formacije nisu bile lako dostupne na ograničavanje prava na pristup na
Guglovom sajtu jer su bile raštrka- ovaj način nije opravdano ukoliko
ne na više mesta, nekoherentno i ne- se svi ostali podaci o tom licu ču-
transparentno predstavljene, dok vaju u znatno dužem periodu. Sud
određene informacije nisu bile ja- je takođe naglasio da pravo na pri-
sne ili su bile nepotpune. Zbog sve- stup ima, između ostalog, svrhu da
ga ovoga, pristanak koji je trebalo omogući nosiocu podataka ostva-
da bude pravni osnov za obradu nije rivanje svih drugih prava, te da se
bio zakonit, jer je jedan od osnov- nacionalnim propisima pravo na pri-
nih uslova zakonitog pristanka da on stup može ograničiti samo izuzet-
bude u dovoljnoj meri informisan (tj. no, ukoliko konkretne okolnosti to
da licu na osnovu raspoloživih infor- opravdavaju.65
macija bude jasno na šta pristaje).64
Pravo na brisanje i pravo na prigo-
Pravo na zaborav ugrađeno je u vor razmatrao je Sud pravde u slu-
pravni okvir EU presudom Suda čaju Manni. Italijanski građanin je
pravde EU u slučaju Google Spain zahtevao od nacionalnog privred-
v AEPD and M. C. González iz 2014. nog registra (koji je bio uspostav­ljen
godine. Državljanin Španije Mario u skladu sa EU regulativom) da iz-
Kosteha Gonzalez je od kompanije briše podatke, u tom trenutku stare
Gugl tražio da se iz rezultata pre- oko 10 godina, o tome da je bio upra-
trage uklone informacije o njegovim vnik kompanije koja je bankrotirala.
dugovima koje su bile objavljene na CJEU je ovde ličnom pravu na bri-
sajtu lokalnih novina 1990-ih godina. sanje podataka suprotstavio pravo
Iako je dugove davno vratio, kada se javnosti da zna, koje je i bilo zaštiće-
guglalo njegovo ime ponovo je u re- no uspostavljanjem privrednog re-
zultatima izlazio isti članak iz lokalnih gistra u koji su uvid imala sva treća
novina, koji više nije bio relevantan. zainteresovana lica. U konačnom
Sud je presudio u Gonzalesovu ko- zaključku, Sud je dao prednost pra-
rist, čime je praktično uspostavlje- vu javnosti da zna, ali je ostavio mo-
no pravo građana EU da od servisa gućnost da se nacionalnim propisima
za pretraživanje (Gugl, Jahu, Bing, predvide pravila da se nakon isteka
itd) traže da se iz rezultata pretrage određenog vremenskog perioda pra-
brišu veze ka podacima koji su “nea- vo javnosti da zna ograniči, odnos-
dekvatni, nerelevantni ili prekomerni no da se udovolji pravu na prigovor
u odnosu na svrhu obrade”. Ipak, va- na određene vrste obrade podataka.
lja napomenuti to da, pošto naša ze- Pritom, tvrdnje italijanskog građa-
mlja još uvek nije članica EU, na naše nina da njegov trenutni posao trpi
građane se ova presuda ne prime- zbog toga što svi njegovi potencijalni
njuje, odnosno Gugl nema obavezu da klijenti imaju uvid u sporni podatak,
postupa po zahtevima za “pravo na Sud nije cenio kao okolnost koja je od
zaborav” ako zahtev dolazi iz Srbije. značaja za pravo na brisanje i pra-
vo na prigovor. Drugim rečima, pra-
U slučaju Rijkeboer CJEU je razma-
va i interesi lica koje zahteva brisa-
trao pitanje da li se nacionalnim pro-
nje moraju biti takve prirode da štite
pisima država članica može ograni-

64 Sažetak odluke se može naći na sajtu francuskog nadležnog organa (CNIL): cnil.fr
65 Sud pravde EU, 2009, Slučaj C-553/07, College van burgemeester en wethouders van Rotterdam v M. E.
E. Rijkeboer, dostupno na: curia.europa.eu
neke značajnije vrednosti koje pre-
PRAVA LICA NA KOJE SE PODACI ODNOSE

težu nad pravom trećih lica da imaju


uvid u sporne informacije.66

Dileme
Pre GDPR ere, zahtevi za ostvariva-
nje prava su bili retki, između osta-
log i zato što su građani imali utisak
da su nemoćni pred velikim i boga-
tim kompanijama, na šta su i same
kompanije često računale. Među-
tim, značajnu promenu unosi pravi-
lo koje preuzima i naš ZZPL da fi-
zička lica ne moraju u postupcima
za ostvarivanje svojih prava da uče-
stvuju sami. Naime, prema članu 85
Zakona, lice na koje se podaci odno-
se ima pravo da ovlasti predstavni-
ka ovlašćenih organizacija da ga za-
stupa u postupcima pred sudovima i
Poverenikom. Uvođenje ovog prava
je dovelo do značajnog osnaživanja
građana. U Evropi već postoje orga-
nizacije koje na strateški način pri-
stupaju ostvarivanju prava građana,
koje po pravilu počinje dostavljanjem
odgovarajućeg zahteva rukovaocu.

66 Sud pravde EU, 2017, Slučaj C-398/15, Camera di Commercio, Industria, Artigianato e Agricoltura di
Lecce v Salvatore Manni, dostupno na: eur-lex.europa.eu

79
POVERENIK ZA
INFORMACIJE
OD JAVNOG
ZNAČAJA I
ZAŠTITU
PODATAKA
O LIČNOSTI
POVERENIK ZA
POVERENIK ZA INFORMACIJE OD JAVNOG ZNAČAJA I ZAŠTITU PODATAKA O LIČNOSTI

INFORMACIJE OD JAVNOG
ZNAČAJA I ZAŠTITU
PODATAKA O LIČNOSTI
ISTORIJAT no za Poverenka najviše dva puta. Pove-
renik mora biti lice koje je završilo pravni
INSTITUCIJE fakultet, ima najmanje deset godina rad-
nog iskustva i uživa priznati ugled i struč-
POVERENIKA I nost u oblasti zaštite i unapređenja ljud-
skih prava.
NJEGOV STATUS Donošenjem Zakona o zaštiti podataka o
ličnosti 2008. godine, nadležnost Povere-
nika se širi i na ovu oblast. Tako je njego-
Institucija Poverenika za informacije
va nadležnost raspoređena u dva nivoa:
od javnog značaja ustanovljena je Zako-
jedan se odnosi na zaštitu prava na slo-
nom o slobodnom pristupu informacijama
bodan pristup informacijama i nadzor nad
od javnog značaja (ZSPIJZ) iz 2004. go-
sprovođenjem ZSPIJZ, dok se drugi nivo
dine.67 Kao fundamentalni mehanizam za
odnosi na zaštitu prava na privatnost,
povećanje transparentnosti rada organa
odnosno zaštitu podataka o ličnosti i nad-
vlasti, taj propis je građanima omogućio
zor nad sprovođenjem ZZPL. Ova dva ni-
da aktivno traže informacije od javnog in-
voa nadležnosti su, po prirodi stvari, su-
teresa, a ne samo da ih pasivno prima-
protstavljena i predstavljaju dve strane
ju u zavisnosti od dobre volje organa vla-
jedne medalje - odnos prava javnosti da
sti i javnih funkcionera. Najveću korist su
zna i prava na privatnost, pa je u vrše-
svakako imali novinari, posebno oni koji
nju optimalne zaštite ova dva prava uvek
se bave dubinskim istraživačkim novinar-
potrebno vagati i naći adekvatan balans.
stvom i temama od najvišeg interesa za
To je, između ostalog, jedna od obaveza
društvo, poput korupcije i organizovanog
Poverenika.
kriminala. Danas je teško zamisliti bilo
kakvo ozbiljno novinarsko istraživanje Narodna skupština je 2004. imenova-
bez učestalog pozivanja na Zakon o slo- la Rodoljuba Šabića za prvog Povereni-
bodnom pristupu informacijama od jav- ka u Srbiji, da bi 2011. bio reizabran na
nog značaja. Iako su se novinari u počet- ovaj položaj, tako da mu je mandat istekao
ku najviše interesovali za ostvarivanje krajem 2018. godine. Srbija u trenutku
ovog prava, tokom godina su zahteve ak- pisanja ovog Vodiča čeka izbor novog Po-
tivno počeli da podnose i drugi građani. verenika, pred kojim će biti veliki izazov
primene novog Zakona o zaštiti podata-
ZSPIJZ ustanovljava instituciju Pove-
ka o ličnosti koji uvodi niz novih instituta
renika kao samostalnog državnog organa
u domaći pravni sistem i zahteva strožu
koji je nezavisan u vršenju svoje nadlež-
primenu. To će od službe Poverenika izi-
nosti. Poverenika bira Narodna skupšti-
skivati napor da razvije potrebne dobre
na, na predlog odbora Narodne skupštine
prakse i smernice kako bi ZZPL mogao da
nadležnog za informisanje, na vreme od
zaživi na pravi način.
sedam godina, a isto lice može biti izabra-

67 Zakon o slobodnom pristupu informacijama od javnog značaja ("Sl. glasnik RS", br. 120/2004, 54/2007,
104/2009 i 36/2010)

81
Poverenik je, dakle, samostalan organ Poverenik može da preduzme i određene
vlasti nadležan za sprovođenje dva zako- korektivne mere, poput izricanja opome-
na i obavljanje drugih zakonom propisa- ne rukovaocu odnosno obrađivaču u slu-
nih poslova, a koji bi u vršenju svojih ovla- čaju da se obradom krše odredbe Zakona,
šćenja trebalo da bude potpuno nezavisan da im naloži da posutupe po zahtevu lica
od bilo kakvih političkih ili drugih uticaja. na koje se podaci odnose u vezi sa ostva-
Njegova je uloga nadzornog karaktera - rivanjem prava tog lica, da naloži rukova-
on vrši poslove praćenja primene zakona i ocu i obrađivaču da usklade radnje obra-
u tom smislu ima brojne nadležnosti. de sa ZZPL-om na tačno određeni način
i u određenom roku, da naloži rukovaocu
Poverenik je obavezan da sačini godišnji
da obavesti lice na koje se podaci odnose
izveštaj o svojim aktivnostima, koji pod-
da je došlo do povrede njegovih podataka
nosi Narodnoj skupštini, a dostavlja ga i
o ličnosti, da izrekne privremeno ili trajno
Vladi i stavlja na uvid javnosti.
ograničenje vršenja radnje obrade i za-
branu obrade, da izrekne novčanu kaznu
na osnovu prekršajnog naloga ako je pri-
likom inspekcijskog nadzora utvrđeno da
NADLEŽNOSTI je došlo do prekršaja, itd.
POVERENIKA U vršenju svojih ovlašćenja, Povere-
nik može da pokrene postupak pred su-
dom, a sud vrši kontrolu akata Poverenika
Po novom Zakonu o zaštiti podataka o koje donese u vršenju svojih inspekcijskih
ličnosti, Poverenik ima širok spektar nad- nadležnosti.
ležnosti. On najpre vrši nadzor i obezbe-
đuje primenu ZZPL-a; stara se o podi-
zanju svesti javnosti o rizicima, merama
zaštite i pravima u vezi sa obradom po- SARADNJA SA
dataka o ličnosti kao i o podizanju svesti
rukovaoca i obrađivača u vezi sa njiho- POVERENIKOM
vim zakonskim obavezama; pruža infor-
macije o zakonskim pravima za zahtev lica
na koje se podaci odnose; postupa po pri- Lice na koje se podaci odnose ima pra-
tužbama lica na koje se podaci odnose i vo da Povereniku podnese pritužbu, uko-
utvrđuje da li je došlo do povrede ZZPL; liko smatra da obrada njegovih podata-
sarađuje sa nadzornim organima drugih ka o ličnosti nije u skladu sa Zakonom,
država u vezi sa zaštitom podataka o lič- pri čemu iskorišćavanje prava na podno-
nosti, u razmeni informacija i pružanju šenje pritužbe ne sprečava to lice da po-
uzajamne pravne pomoći; sačinjava i jav- krene druge upravne ili sudske postupke.
no objavljuje na svojoj internet stranici li- Poverenik je dužan da podnosioca prituž-
stu vrsta radnji obrade za koje se mora be obavesti o toku i rezultatima postup-
izvršiti procena uticaja na zaštitu poda- ka po pritužbi, kao i o njegovom pravu da
taka o ličnosti; vodi evidenciju lica za za- tužbom protiv odluke Poverenika pokrene
štitu podataka o ličnosti koje mu dostav- upravni spor u roku od 30 dana od dana
lja rukovalac ili obrađivač; i tome slično. prijema odluke.
Poverenik vrši i inspekcijska ovlašćenja, Lice na koje se podaci odnose, dakle, ima
pa je tako ovlašćen da, između ostalog, pravo pokretanja upravnog spora protiv
naloži rukovaocu i obrađivaču, odnosno odluke Poverenika koja se na njega odno-
njihovim predstavnicima, da mu pruže sve si, a pokretanje upravnog spora ne utiče
potrebne informacije, da od njih dobije na njegovo pravo da pokrene i neki drugi
pristup svim podacima o ličnosti i ostalim postupak pravne zaštite.
informacijama potrebnim za vršenje ovla- Sa stanovišta organizacije koja obra-
šćenja, kao i pristup svim prostorijama, đuje podatke te se javlja u svojstvu ru-
sredstvima i opremi rukovaoca i obrađi- kovaoca ili obrađivača, veoma je bitno da
vača, da obaveštava rukovaoca i obrađi- uspostavi dobru saradnju sa službom Po-
vača o mogućim povredama Zakona, itd.
verenika, budući da će po novom Zako- renikom, predstavlja kontakt tačku za sa-
POVERENIK ZA INFORMACIJE OD JAVNOG ZNAČAJA I ZAŠTITU PODATAKA O LIČNOSTI

nu na sebe morati da preduzme čitav niz radnju sa Poverenikom i savetuje se sa


obaveza. Štaviše, član 49 ZZPL eksplicit- njim u vezi sa pitanjima koja se odnose
no propisuje obavezu rukovaoca, obrađi- na obradu podataka o ličnosti, kao i da ga
vača i njihovih predstavnika (ukoliko su obaveštava i od njega pribavlja odgova-
određeni) da sarađuju sa Poverenikom u rajuća mišljenja. U praksi, upravo će lice
vršenju njegovih ovlašćenja. za zaštitu podataka o ličnosti biti to koje
će najviše komunicirati sa Poverenikom.
Primera radi, rukovaoci i obrađivači će
Ukoliko takvo lice nije imenovano, svaka-
morati da na zahtev Poverenika njemu
ko je poželjno da se unutar organizaci-
učine dostupnim evidencije o obradi koje
je odredi lice koje će biti zaduženo za ko-
vode u skladu sa Zakonom; rukovalac ima
munikaciju sa Poverenikom, imajući u vidu
obavezu da ga obavesti u slučaju povrede
veoma širok spektar nadležnosti koje on
podataka o ličnosti, te da u slučaju izrade
ima u skladu sa ZZPL-om.
procene uticaja na zaštitu podataka o lič-
nosti zatraži prethodno mišljenje Pove- Rukovaoci i obrađivači bi trebalo da teže
renika; Poverenik se mora konsultovati u uspostavljanju što bolje saradnje sa služ-
situacijama koje se odnose na nove insti- bom Poverenika, da ga konsultuju kada za
tute samoregulacije (kodeks postupanja, to imaju potrebe, kao i da prate sajt Pove-
sertifikacija, obavezujuća poslovna pra- renika i čitaju njegova mišljenja i odluke,
vila) i u mnogim drugim slučajevima. jer će im to u velikoj meri pomoći u pro-
cesu usaglašavanja sa Zakonom, kao i u
Ukoliko rukovalac ima imenovano lice za
procesu monitoringa i demonstriranja ta-
zaštitu podataka o ličnosti, zakonska je
kve usaglašenosti.68
obaveza takvog lica da sarađuje sa Pove-

68 Zvanični sajt Poverenika: poverenik.rs

83
POSEBNI
SLUČAJEVI
OBRADE
PODATAKA
POSEBNI SLUČAJEVI
POSEBNI SLUČAJEVI OBRADE PODATAKA

OBRADE PODATAKA
SLOBODA žavanje. Nakon što je konkretna aktivnost
gotova, sve podatke koji više nisu potrebni
IZRAŽAVANJA I trebalo bi obrisati ili anonimizovati.69

INFORMISANJA
Praksa
Jedan od prvih slučajeva zloupotre-
U velikoj meri, Zakon se ne primenjuje na be GDPR-a odigrao se u Rumuniji u
obradu koja se vrši u svrhe novinarskog novembru 2018. godine. Novinar-
istraživanja i objavljivanja informacija u sko-istraživački projekat RISE iz
medijima, kao i u svrhe naučnog, umetnič- Rumunije objavio je nekolicinu doku-
kog ili književnog izražavanja ukoliko su, menata koji sadrže lične podatke po-
u svakom konkretnom slučaju, ograniče- znatog političara i s njim povezanih
nja primene ZZPL neophodna u cilju za- osoba.70 Odmah nakon objave na fej-
štite slobode izražavanja i informisanja. sbuk stranici istraživačkog projek-
Na ovaj način, Zakon daje prednost slobo- ta, reagovala je rumunska agencija
di izražavanja i informisanja u odnosu na za zaštitu podataka o ličnosti i izdala
striktnu zaštitu podataka o ličnosti. Kon- nalog projektu da dostavi sve infor-
kretnije, u ovim situacijama se neće pri- macije u vezi sa ovim slučajem, uk-
menjivati odredbe ZZPL koje se odnose na: ljučujući i svoje izvore, pod pretnjom
(1) načela obrade; (2) prava lica na koja se novčane kazne od 650 evra za svaki
podaci odnose; (3) rukovaoca, obrađivača dan zakašnjenja u izvršenju obave-
i zajedničkog rukovaoca, kao i njihove oba- ze, do maksimalnog iznosa od 20 mi-
veze; (4) prenos podataka o ličnosti u dru- liona evra.71
ge zemlje i međunarodne organizacije; (5)
ostale posebne slučajeve obrade. Rumunski zakon o zaštiti podataka o
ličnosti sadrži odredbu koja se od-
Domaći zakonodavac je tako, po uzoru nosi na obradu podataka o ličnosti u
na GDPR, predvideo značajan izuzetak od novinarske svrhe, odnosno novinar-
strogih pravila zaštite podataka, imaju- ski izuzetak koji bi morao biti prime-
ći u vidu sukob dva fundamentalna pra- njen u ovom slučaju. Nadležna služba
va: slobode izražavanja i informisanja s je, međutim, rešila da drugačije tu-
jedne, i prava na privatnost s druge stra- mači zakon čime je, svesno ili omaš-
ne. Svaki put kada ovaj sukob pretegne u kom, izvršila pritisak na istraživač-
korist slobode govora i interesa javnosti, ke novinare. O slučaju se oglasila i
konkretne aktivnosti će biti oslobođene Evropska komisija napomenom da
obaveza zaštite ličnih podataka. primena opštih propisa o zaštiti po-
Izuzetak od primene određenih odred- dataka koja krši osnovna prava, po-
bi Zakona važi tokom konkretne aktivnosti put slobode govora i informisanja,
koja za svrhu ima novinarsko istraživanje predstavlja zloupotrebu GDPR-a.
i objavljivanje informacija u medijima, od-
nosno naučno, umetničko ili književno izra-

69 Adamović, J. et al., 2018, Vodič za medije: zaštita ličnih podataka i novinarski izuzetak, SHARE Fondacija,
str. 42, dostupno na: resursi.sharefoundation.info
70 OCCRP, 2018, OCCRP Strongly Objects to Romania’s Misuse of GDPR to Muzzle Media, dostupno na: occrp.org
71 Engleski prevod pisma rumunske službe za zaštitu podataka upućenog projektu RISE, dostupno na: occrp.org

85
SLOBODAN PRISTUP OBRADA JMBG-A
INFORMACIJAMA OD
JAVNOG ZNAČAJA Na obradu jedinstvenog matičnog broja
građana (JMBG) primenjuju se odredbe
posebnog zakona koji reguliše JMBG,73 uz
primenu odredbi ZZPL u delu koji se od-
Na obradu informacija od javnog znača-
nosi na zaštitu prava i sloboda lica na koje
ja koje sadrže podatke o ličnosti prime-
se podaci odnose.
njuje se, pored Zakona o zaštiti podataka
o ličnosti, i Zakon o slobodnom pristupu Zakon o jedinstvenom matičnom broju
informacijama od javnog značaja. To zna- građana propisuje da se JMBG određu-
či da organ javne vlasti koji tražiocu in- je elektronski, u skladu sa pravilima pro-
formacije čiji dostupnim takve informa- pisanim ovim zakonom, i unosi se u jedin-
cije, a da one pritom sadrže podatke o stvenu elektronsku evidenciju o matičnim
ličnosti, mora voditi računa o tome da us- brojevima koju vodi Ministarstvo unu-
postavi balans između prava javnosti da trašnjih poslova. Zakon o JMBG propisu-
zna s jedne, i prava na zaštitu podataka o je da se na obradu podataka o ličnosti i
ličnosti s druge strane. evidencije koje vodi MUP, kao i na sadr-
žinu tih evidencija, ažuriranje, brisanje,
Organ javne vlasti od koga su tražene
rokove čuvanja i mere zaštite podataka,
informacije od javnog značaja koje sadr-
primenjuju odredbe onih zakona kojim se
že podatke o ličnosti, trebalo bi da, pre
uređuju evidencije i obrada podataka u
nego što tražene informacije učini dostu-
oblasti unutrašnjih poslova.74
pnim, anonimizuje sve one lične podatke
koji nisu apsolutno neophodni za konkret- JMBG služi za vođenje evidencije po-
nu informaciju i njen kontekst. To dalje dataka o ličnosti, kao i za povezivanje s
znači da će organ javne vlasti u svakom drugim evidencijama državnih organa i
konkretnom slučaju morati da pronađe korisnika koji imaju zakonski osnov za ko-
odgovarajući balans između dva suprot- rišćenje matičnog broja.
stavljena prava - prava javnosti da zna i
prava na zaštitu podataka o ličnosti.
ZSPIJZ propisuje da organ vlasti neće
tražiocu omogućiti ostvarivanje prava na OBRADA U
pristup informacijama od javnog znača-
ja ukoliko bi time povredio pravo na pri- OBLASTI RADA I
vatnost, ugled ili koje drugo pravo lica na
koje se tražena informacija odnosi, osim
ZAPOŠLJAVANJA
(1) ako je lice na to pristalo, (2) ako se
radi o ličnosti, pojavi ili događaju od inte- Na obradu u oblasti rada i zapošljava-
resa za javnost, a naročito o nosiocu dr- nja, uz primenu odredbi ZZPL, primenjuju
žavne i političke fukncije i ako je informa- se i odredbe Zakona o radu.75
cija važna s obzirom na funkciju koju to
lice vrši, ili (3) ako se radi o licu koje je Po Zakonu o radu, podaci o ličnosti za-
svojim ponašanjem, a naročito u vezi sa poslenog koji se obrađuju u svrhu zaklju-
privatnim životom, dalo povoda za traže- čenja ugovora o radu jesu ime i prezime,
nje informacije.72 adresa prebivališta/boravišta, vrsta i
stepen stručne spreme, kao i podaci koji
se odnose na radno mesto zaposlenog
(naziv i opis poslova, mesto rada, vrsta

72 Član 14 ZSPIJZ
73 Zakon o jedinstvenom matičnom broju građana (“Sl. glasnik RS”, br. 24/2018)
74 Zakon o evidencijama i obradi podataka u oblasti unutrašnjih poslova (“Sl. glasnik RS”, br. 24/2018)
75 Zakon o radu (“Sl. glasnik RS”, br. 24/2005, 61/2005, 54/2009, 32/2013, 75/2014, 13/2017 - odlu-
ka US, 113/2017 i 95/2018 - autentično tumačenje)
radnog odnosa, trajanje ugovora, dan po- nimizacije podataka. Primera radi, ukoli-
POSEBNI SLUČAJEVI OBRADE PODATAKA

četka rada, radno vreme, iznos zarade). ko se svrha obrade može ostvariti uz pri-
Ovi podaci se prikupljaju prilikom zaklju- menu pseudonimizacije, onda bi trebalo
čenja ugovora o radu, prikuplja ih poslo- primeniti ovu tehničku meru zaštite po-
davac, ali nije bliže određen rok čuvanja dataka o ličnosti.
podataka. Pritom, pravni osnov za obradu
Namera zakonodavca je da obaveže onog
konkretno ovih podataka je zakon, ali se u
ko vrši obradu ličnih podataka za neku od
praksi često dešava da poslodavci priku-
ovih svrha, da anonimizuje podatke o lič-
pljaju mnogo širi spektar podataka o svo-
nosti tako da se lice o čijim se podacima
jim zaposlenima. U tom slučaju poslodav-
radi ne može identifikovati, pod uslovom
ci treba da razmisle da li mogu da obradu
da se na ovakav način može ostvariti svr-
pojedinih podataka svrstaju pod neki dru-
ha obrade.
gi pravni osnov kao što je, na primer, le-
gitimni interes. Poslodavci treba da budu Ukoliko se obrada vrši u svrhe nauč-
naročito oprezni kada o svojim zaposleni- nog ili istorijskog istraživanja ili u sta-
ma prikupljaju posebno osetljive podatke tističke svrhe, ne primenjuju se odred-
i podatke o krivičnoj osuđivanosti, svesni be ZZPL koje regulišu pravo na pristup
da moraju jasno odrediti svrhu i pravni lica na koje se podaci odnose, pravo na
osnov obrade. U suprotnom, ne bi trebalo ispravku i dopunu, pravo na ograničenje
da obrađuju ovakve podatke. obrade i pravo na prigovor, ukoliko je ta-
kvo ograničenje neophodno za ostvariva-
ZZPL propisuje da ako zakon koji ure-
nje ovih svrha obrade, odnosno ukoliko bi
đuje rad i zapošljavanje ili kolektivni ugo-
primena odredbi o pravima onemogućila
vor sadrže odredbe o zaštiti podataka o
ili značajno otežala ostvarenje ovih svr-
ličnosti, moraju se propisati i posebne
ha obrade. Isto važi i za obradu u svrhu
mere zaštite dostojanstva ličnosti, legi-
arhiviranja u javnom interesu, s tim što
timnih interesa i osnovnih prava lica na
se u tom slučaju ne primenjuju ni odredbe
koje se podaci odnose, posebno s obzirom
ZZPL koje se odnose na pravo na prenosi-
na transparentnost obrade, razmenu po-
vost podataka, pravo na brisanje ili ogra-
dataka o ličnosti unutar multinacional-
ničenje obrade koju vrši nadležni organ
ne kompanije, odnosno grupe privrednih
u posebne svrhe, obavezu rukovaoca da
subjekata, kao i sistem nadzora u radnoj
vrši obaveštavanje u vezi sa ispravkom ili
sredini. Imajući u vidu da ZZPL predviđa
brisanjem podataka i ograničenjem obra-
da se odredbe drugih zakona koje se od-
de, obavezu obaveštavanja rukovaoca u
nose na obradu podataka o ličnosti mora-
vezi sa ispravkom ili brisanjem podataka
ju uskladiti sa ZZPL do kraja 2020. godi-
i ograničenjem obrade koju vrše nadlež-
ne, Zakon o radu bi trebalo da propiše i
ni organi u posebne svrhe, kao i ostvari-
posebne mere koje će štititi prava zapo-
vanje prava lica na koje se odnose podaci
slenih čiji se podaci obrađuju.
kada obradu vrše nadležni organi u po-
sebne svrhe i provera Poverenika.

OBRADA U SVRHU
ARHIVIRANJA, OBRADA OD STRANE
ISTRAŽIVANJA I CRKAVA I VERSKIH
STATISTIKE ZAJEDNICA
Ukoliko se obrada podataka o ličnosti ZZPL propisuje da, ukoliko crkve i ver-
vrši u svrhe arhiviranja u javnom intere- ske zajednice primenjuju sveobuhvat-
su, u svrhe naučnog ili istorijskog istra- na pravila u pogledu zaštite fizičkih lica
živanja ili u statističke svrhe, primenjuju u odnosu na obradu, ta postojeća pravi-
se odgovarajuće tehničke, organizacione i la se mogu i dalje primenjivati pod uslo-
kadrovske mere u cilju obezbeđivanja mi- vom da se usklade sa ZZPL. U tom slu-

87
čaju, primenjuju se odredbe ZZPL koje se
odnose na inspekcijska i druga ovlašće-
nja Poverenika, osim ukoliko crkva, od-
nosno druga verska zajednica ne obrazu-
je posebno nezavisno telo koje će vršiti ta
ovlašćenja, pod uslovom da takvo telo is-
punjava uslove predviđene Poglavljem VI
Zakona, a koje se odnosi na uslove za iz-
bor Poverenika.

OBRADA U
HUMANITARNE
SVRHE OD STRANE
ORGANA VLASTI
ZZPL propisuje da organ vlasti može da
obrađuje podatke o ličnosti u cilju pri-
kupljanja sredstava za humanitarne svr-
he, ali da tom prilikom mora primeniti od-
govarajuće mere zaštite prava i sloboda
lica na koje se podaci odnose u skladu sa
ZZPL. Tako prikupljene podatke, organ
vlasti ne može da ustupa drugim licima.
POSEBNI SLUČAJEVI OBRADE PODATAKA

89
ODGO-
VORNOST
ODGOVORNOST
ODGOVORNOST

PREKRŠAJNE KAZNE • postojanje namere ili nepažnje


prekršioca,
• šta je rukovalac preduzeo da smanji
Mada se za rukovaoce u Srbiji podra- štetu,
zumeva nadležnost ZZPL, njihovo poslo- • da li su postojali prethodni slučajevi
vanje može biti predmet razmatranja i u kršenja propisa o zaštiti ličnih
odnosu na GDPR, ukoliko to poslovanje podataka,
spada u krug aktivnosti koje su pod nad-
ležnošću GDPR. Kazne predviđene doma- • da li rukovalac sarađuje sa
ćim zakonom znatno su niže od kazni iz Poverenikom u cilju otklanjanja
evropske regulative, mada su bitno pove- posledica povrede,
ćane u odnosu na pravila starog Zakona. • način na koji je Poverenik saznao za
Rukovaoci koji krše domaći Zakon mogu povredu, itd.
u prekršajnom postupku da budu kažnje- Međutim, ukoliko se na rukovaoca iz
ni iznosom od najviše 2.000.000 dinara, Srbije primenjuje i GDPR, važno je ima-
dok je najmanja zaprećena novčana kazna ti u vidu da na teritoriji EU kazne ne izri-
za prekršaje iz ove oblasti 50.000 dinara. če prekršajni sudija u prekršajnom po-
Ukoliko je rukovalac izvršio više prekrša- stupku, već direktno nadležni poverenici
ja istovremeno, maksimalna kazna bi pre- u vidu administrativnih kazni. Takođe, te
ma trenutnim prekršajnim propisima mo- kazne su neuporedivo veće nego u Srbi-
gla iznositi do 4.000.000 dinara. ji. Maksimalna kazna koja se može izreći
Pored kazni koje prekršajni sud izriče rukovaocu iznosi 20.000.000 evra, ili 4�
rukovaocu u prekršajnom postupku, Za- globalnog godišnjeg prometa, uz oprede-
kon predviđa i da Poverenik može da ka- ljenje za viši iznos.
zni rukovaoca putem prekršajnog naloga,
u iznosu od 100.000 dinara. Poverenik
može da kažnjava za šest tačno definisa-
nih vrsta povreda, među kojima su prak- NENOVČANA
tično značajne situacije u kojima rukova-
lac-pravno lice (1) nastavi sa obradom u ODGOVORNOST
cilju direktnog oglašavanja, a lice na koje
se podaci odnose je podnelo prigovor na
takvu obradu; (2) ne vodi propisane evi- Pored novčanih sankcija, protiv rukova-
dencije o obradi; i (3) ne objavi kontakt laca koji krše propise o zaštiti ličnih po-
podatke lica za zaštitu podataka o ličnosti dataka mogu da budu preduzete i razne
i ne dostavi ih Povereniku (kada je ovo lice druge mere. Prema novom Zakonu Pove-
imenovano). renik je ovlašćen, između ostalog, da (1)
proverava primenu Zakona korišćenjem
Po uzoru na GDPR, i naš Zakon pred- inspekcijskih ovlašćenja; (2) zatraži i do-
viđa određene parametre koji se mora- bije od rukovaoca pristup svim podacima
ju uzeti u obzir kada se određuje visina o ličnosti, kao i ostalim relevantnim infor-
novčane kazne, a što je prema trenutnom macijama, ali i pristup svim prostorijama
stanju stvari relevantno u eventualnom rukovaoca, svim sredstvima i opremi; (3)
prekršajnom postupku. To uključuje okol- da upozori rukovaoca o povredama Zako-
nosti kao što su: na; (4) da izrekne opomenu; (5) da nalo-
• priroda, težina i trajanje povrede, ži postupanje po zahtevu lica na koje se
podaci odnose u vezi sa ostvarivanjem
• vrsta podataka, njegovih prava; (6) da naloži usklađiva-
nje radnje obrade sa Zakonom, na tačno
91
određeni način i u tačno određenom roku; rijalne štete, važno je naglasiti da se ne
(7) da izrekne privremeno ili trajno ogra- može svaka povreda privatnosti, odnosno
ničenje vršenja radnje obrade i zabranu povreda ličnih podataka, smatrati nema-
obrade; (8) da naloži ispravljanje, odno- terijalnom štetom koja mora da se nado-
sno brisanje podataka o ličnosti; ili (9) da knadi. Naknada se prema Zakonu o obli-
obustavi prenos podataka o ličnosti pri- gacionim odnosima može dosuditi samo za
maocu u drugoj državi ili međunarodnoj pretrpljene fizičke bolove, za pretrpljene
organizaciji. duševne bolove zbog umanjenja životne
aktivnosti, naruženosti, povrede ugleda,
Pored žalbe Povereniku koji može da
časti, slobode ili prava ličnosti, smrti bli-
odredi neku od ovih mera kada pokrene
skog lica, kao i za strah. Dakle, lice može
postupak protiv rukovaoca, građani se za
zahtevati da mu se pored materijalne šte-
povredu svojih prava mogu obratiti i sudu
te, i nezavisno od nje, utvrdi i nemateri-
u parničnom postupku. U tom smislu, go-
jalna šteta koja je nastala nezakonitom
tovo identična pravila predviđena su i do-
obradom, ako je to dovelo do povrede ne-
maćim Zakonom i GDPR-om.
kog od ličnih prava. Takođe, propisano je
da sud prilikom odlučivanja o zahtevu za
naknadu nematerijalne štete i o visini nje-
ne naknade, vodi računa o značaju povre-
NAKNADA ŠTETE đenog dobra i cilju kome služi ta naknada,
ali i o tome da se njome ne pogoduje te-
žnjama koje nisu spojive sa njenom priro-
Zakon, po uzoru na GDPR, predviđa da dom i društvenom svrhom.
osoba koja je pretrpela materijalnu ili ne-
materijalnu štetu zbog povrede odredaba
propisa o zaštiti ličnih podataka, ima pra-
vo na novčanu naknadu ove štete od ruko-
vaoca koji je štetu prouzrokovao. Dakle,
REPUTACIONI RIZIK
ukoliko fizičko lice smatra da je takvu šte-
tu pretrpelo zbog određenog nezakonitog
Poslednjih godina u najširoj javnosti ra-
postupanja rukovaoca, može u parničnom
ste svest o značaju ličnih podataka na in-
postupku dokazivati i dokazati postojanje
ternetu, razmerama industrije podataka i
i visinu takve štete. S druge strane, ruko-
bogatstvu globalnih korporacija stečenom
valac se može osloboditi odgovornosti za
na podacima, kao i o rizicima po privat-
štetu ako dokaže da za njen nastanak nije
nost građana koje uzrokuju javni i privatni
odgovoran ni na koji način.
akteri. Nova evropska regulativa postavi-
Visina štete će uvek zavisiti od okolnosti la je standarde zaštite podataka u skladu
konkretnog slučaja. Važno je napomenu- sa novim društvenim vrednostima i očeki-
ti da u oblasti zaštite ličnih podataka od vanjima, suočavajući kompanije sa ozbilj-
posebnog značaja nije sama visina štete nim izborom između profitabilnog poslov-
za pojedinačno lice, već mogućnost da se nog modela i etičkih zahteva zajednice.
veliki broj lica uključi u postupak. U ta-
Stalno praćenje ponašanja korisnika,
kvom slučaju ukupan iznos štete za sva
profitiranje na preprodaji ili nemaran
lica čije su pojedinačne štete male, može
odnos prema bezbednosti ličnih podata-
biti značajno veći od prekršajnih kazni
ka, postaju sve teže podnošljivi rizici po
(bar što se tiče prekršajne odgovornosti
poslovnu reputaciju. Odnos prema ličnim
prema srpskim propisima). Tužbeni zah-
podacima “običnih” građana može biti
tev za nadoknadu štete podnosi se po op-
od vitalnog značaja za sve rukovaoce čiji
štim pravilima iz Zakona o obligacionim
se poslovni modeli pretežno zasnivaju na
odnosima, dok ZZPL u tom smislu ne re-
upotrebi i korišćenju ličnih podataka, ili u
guliše dodatne zahteve. Prema obligacio-
kojima obrada ličnih podataka ima veliki
nim propisima, šteta čija se naknada zah-
značaj zbog njihovog broja, vrste i obima
teva može biti matrijalna i nematerijalna,
(na primer, hoteli, zdravstvene ustano-
a u svakom slučaju se mora dokazati da
ve, osiguravajuća društva i banke, mediji,
bi bila nadoknadiva. Što se tiče nemate-
društvene mreže i slično).
U slučajevima kada je za poslovni mo- ne prirode suštinski ne ugrožavaju prava
ODGOVORNOST

del rukovaoca važan odnos poverenja sa i interese lica na koje se podaci odnose,
korisnicima i klijentima, reputacioni rizi- kao što su formalna pravila o vođenju evi-
ci mogu doći u prvi plan i pre opasnosti dencija radnji obrade.
od novčnih kazni. Rad na snižavanju tih
rizika je kontinuiran proces i, pored po-
štovanja zakonskih pravila, podrazume- Smernice
va posvećenost višim standardima. To se
posebno ogleda u domenu dobijanja va- Preporuka za rukovaoce koji su u di-
lidnog pristanka i dostupnosti relevan- lemi oko primene ZZPL na svoje po-
tnih informacija, efikasnosti odgovora na slovanje, jeste da svakako konsultuju
zahteve korisnika, kao i primene pažlji- prethodnu praksu putem javno do-
vo odabranih mera za zaštitu bezbedno- stupnih izvora. Na sajtu Poverenika
sti podataka. moguće je pronaći informacije i do-
kumentaciju u vezi sa raznim postup-
cima iz oblasti zaštite ličnih podata-
ka i njihovim rezultatima, uključujući
KRIVIČNA odluke i mišljenja Poverenika, odlu-
ke domaćih sudova, odluke Ustavnog
ODGOVORNOST suda Srbije kao i odluke međunarod-
nih sudova i tela. U pitanju je nefor-
malni izvor ovakve prakse, mada ve-
Fizička lica koja krše propise o zaštiti oma koristan, pre svega u domenu
ličnih podataka mogu i krivično odgova- prekršajnog prava.
rati. Naime, Krivični zakonik Srbije pro-
pisuje novčanu kaznu ili kaznu zatvora
do jedne godine ukoliko neko (1) neovla- Praksa
šćeno pribavi, saopšti drugom ili upotre- Praksa domaćih parničnih i krivičnih
bi u svrhu za koju nisu namenjeni podat- sudova je u ovoj oblasti još uvek ne-
ke o ličnosti koji se prikupljaju, obrađuju razvijena. S obzirom na okolnost da
i koriste na osnovu zakona, kao i kada (2) tekst novog Zakona praktično uvodi
protivno zakonu prikuplja podatke o lič- GDPR u Srbiju, može se očekivati da
nosti građana ili tako prikupljene podatke se praksa razvija u skladu sa rele-
koristi. Kvalifikovani oblik ovog krivičnog vantnom praksom evropskih sudova.
dela, koje se kažnjava zatvorom do tri go- Što se tiče oblasti krivičnog prava,
dine, postoji ako delo učini učini službeno ona ostaje nacionalno specifična i u
lice u vršenju službe. Evropi. Prema javno dostupnoj prak-
Krug radnji obuhvaćenih ovim krivičnim si srpskih sudova krivični postupci
delom je veoma širok, te se može odnosi- su još uvek retki, dok je postojanje
ti na bilo koju situaciju nezakonite obra- krivične odgovornosti, na primer,
de ličnih podataka. Na osnovu pravila iz utvrđeno u slučaju izvoza ličnih po-
ZZPL, može se zaključiti da svaka obrada dataka iz Srbije bez validnog prav-
podataka koja je suprotna načelima obra- nog osnova za prenos.
de predstavlja radnju ovog krivičnog dela. Praksa evropskih sudova je po pra-
Isto možemo da pretpostavimo i za obra- vilu mnogo lakše i ažurnije dostupna
du podataka kojom se krše ona pravila na odgovarajućim internet stranica-
ZZPL koja su zapravo razrada svih nače- ma samih institucija.
la. Među takva pravila, na primer, spada-
ju ona o postojanju zakonskih osnova za
obradu ili, još konkretnije, pravila o do-
bijanju pristanka kada je taj pravni osnov
relevantan. S druge strane, postoje neka
zakonska pravila iz ZZPL čije kršenje ve-
rovatno ne bi moglo dovesti do krivič-
ne odgovornosti, jer zbog svoje formal-

93
Dileme nje i slično. Uspostavljanjem direk-
tne nadležnosti nad ovim licima, EU
Rukovaoci i obrađivači koji posluju u
organi mogu da faktički spreče pri-
Srbiji, ali na koje se primenjuju i pra-
kupljanje podataka ili dostupnost
vila GDPR zbog toga što nude robu
servisa i sajtova u EU, koristeći se
ili usluge na EU teritoriji ili prate po-
izvršnim i ostalim ovlašćenjima koja
našanje subjekata u EU, često su u
imaju prema svojim nacionalnim pro-
nedoumici da li postoji stvarna opa-
pisima. Takođe, ne treba očekiva-
snost da budu kažnjeni prema GDPR
ti da će rukovaoci i obrađivači koji
pravilima. Naime, evropska regulati-
su u direktnoj nadležnosti evropske
va je predvidela da će se primenji-
regulative, rizikovati da sami budu
vati i van EU granica u konkretnim
kažnjeni jer sarađuju sa licima koja
slučajevima, što podrazumeva da li-
očigledno ne poštuju GDPR pravila.77
cima van EU mogu biti izrečene mak-
simalne kazne koje predviđa GDPR.
Praktično je, međutim, pitanje na
koji način i kojim mehanizmima bilo
koji organ iz neke države članice EU
može izreći kaznu i naplatiti je od
lica koje nema ni sedište niti bilo ka-
kvu imovinu u EU. Zbog toga što se
čini da je malo verovatno da se ova
kazna praktično izvrši, rukovaoci iz
Srbije mogu steći (pogrešan) utisak
da su u takvim okolnostima bezbedni
od drakonskih kazni. Međutim, važ-
no je imati na umu nekoliko činjenica:
• Svi rukovaoci koji nemaju sedište u
EU, a na koje se GDPR primenjuje,
moraju da imaju svog EU predstavni-
ka, koga sami biraju. Evropski odbor
za zaštitu podataka je potvrdio da se
predstavniku mogu izreći propisa-
ne kazne i da se prema njemu može
sprovesti izvršenje, ukoliko pravi-
la krše lica koja su ga postavila kao
predstavnika.76 To je mehanizam di-
rektnog kažnjavanja lica van EU.
• Ukoliko lica van EU prekrše i obave-
zu da imenuju svog EU predstavni-
ka, praktično je onemogućeno direk-
tno izvršenje (naravno, na ovaj način
je prekršena još jedna GDPR obave-
za za koju je takođe predviđena ad-
ministrativna kazna), ali još uvek su
na raspolaganju indirektni mehaniz-
mi. Naime, teško je zamislivo da se
obrada podataka lica sa teritorije
EU vrši bez uspostavljanja neke vr-
ste saradnje sa licima koja jesu u EU,
kao što su IT provajderi i posredni-
ci, servisi koji omogućavaju plaća-

76 EDPB, 2018, Smernice 3/2018 o teritorijalnoj primeni GDPR-a, dostupno na: edpb.europa.eu
77 Madge, R., 2018, GDPR’s global scope: the long story, MyData Journal, dostupno na: medium.com
ODGOVORNOST

95
2019

You might also like