Zloupotreba osobnih podataka za profiliranje pri ciljanom oglašavanju
- 17.08.2026
Otkrio sam da je baza podataka mojih klijenata, uključujući njihova imena, adrese, brojeve telefona i podatke o kupnjama, procurila na internet nakon hakerskog napada na naš online sustav za e-trgovinu u Splitu. Imam otprilike 3.000 klijenata čiji su podaci ugroženi. Koje su moje zakonske obveze prema klijentima i nadležnim tijelima nakon ovakvog incidenta?
Prema Općoj uredbi o zaštiti podataka (GDPR) i Zakonu o provedbi Opće uredbe o zaštiti podataka (NN 42/18), kao voditelj obrade osobnih podataka svojih klijenata, dužni ste u slučaju povrede osobnih podataka, poput hakerskog napada koji je doveo do curenja podataka, prijaviti tu povredu Agenciji za zaštitu osobnih podataka (AZOP) bez nepotrebnog odgađanja, a gdje je to izvedivo, najkasnije 72 sata nakon saznanja za povredu, osim ako je malo vjerojatno da će povreda dovesti do rizika za prava i slobode pojedinaca, što u vašem slučaju, s obzirom na to da su procurili osobni podaci uključujući adrese i podatke o kupnjama za 3.000 osoba, sigurno predstavlja rizik koji zahtijeva prijavu, budući da takvi podaci mogu poslužiti za identifikacijsku prijevaru, phishing napade ili druge zlouporabe. Prijava AZOP-u mora sadržavati opis prirode povrede, uključujući kategorije i približan broj pogođenih osoba i zapisa o podacima, ime i kontakt podatke službenika za zaštitu podataka ili druge kontakt točke, opis vjerojatnih posljedica povrede te opis mjera koje ste poduzeli ili predlažete poduzeti za rješavanje povrede, uključujući, gdje je to prikladno, mjere za ublažavanje mogućih štetnih učinaka. Uz obvezu prijave AZOP-u, ako je vjerojatno da će povreda dovesti do visokog rizika za prava i slobode pojedinaca, dužni ste sukladno članku 34. GDPR-a bez nepotrebnog odgađanja obavijestiti i same pogođene klijente o povredi, jasnim i jednostavnim jezikom opisujući prirodu povrede, moguće posljedice i preporučene mjere koje bi trebali poduzeti radi zaštite sebe, poput promjene lozinki ako su iste korištene i na drugim servisima, pojačanog opreza prema sumnjivim e-porukama koje bi mogle koristiti procurjele podatke za phishing napade, te praćenja izvadaka s bankovnih kartica ako su podaci o kupnjama mogli otkriti financijske informacije. Preporučujem da odmah, paralelno s ispunjavanjem zakonskih obveza prijave, angažirate stručnjaka za kibernetičku sigurnost koji će analizirati uzrok napada, osigurati da je ranjivost koja je omogućila napad otklonjena kako bi se spriječili budući incidenti, te dokumentirati sve poduzete korake, jer će ta dokumentacija biti relevantna i za AZOP-ov eventualni nadzorni postupak i za obranu vaše tvrtke od potencijalnih zahtjeva za naknadu štete od strane pogođenih klijenata, budući da propust adekvatne zaštite osobnih podataka može dovesti do novčane kazne od strane AZOP-a koja za teže povrede GDPR-a može iznositi do 4% ukupnog godišnjeg prometa tvrtke, kao i do individualnih odštetnih zahtjeva klijenata čiji su podaci zlouporabljeni uslijed vaše propuštene sigurnosne zaštite.
Ova stranica koristi datoteke za personaliziranje sadržaja i promotivnih poruka, prikupljanje analitike i druge svrhe. Možete se upoznati s našim politika kolačića. Ako pristanete na upotrebu datoteka s brojem, kliknite "Prihvati".