Curenje osobnih podataka klijenata iz baze male tvrtke - Odvjetnici-hr.com

Curenje osobnih podataka klijenata iz baze male tvrtke

1 odgovor

Pitanja

0
0
2

15.06.2026

Otkrio sam da je baza podataka mojih klijenata, uključujući njihova imena, adrese, brojeve telefona i podatke o kupnjama, procurila na internet nakon hakerskog napada na naš online sustav za e-trgovinu u Splitu. Imam otprilike 3.000 klijenata čiji su podaci ugroženi. Koje su moje zakonske obveze prema klijentima i nadležnim tijelima nakon ovakvog incidenta?

Odgovor 18.06.2026
datum odgovora: 18.06.2026

Prema Općoj uredbi o zaštiti podataka (GDPR) i Zakonu o provedbi Opće uredbe o zaštiti podataka (NN 42/18), kao voditelj obrade osobnih podataka svojih klijenata, dužni ste u slučaju povrede osobnih podataka, poput hakerskog napada koji je doveo do curenja podataka, prijaviti tu povredu Agenciji za zaštitu osobnih podataka (AZOP) bez nepotrebnog odgađanja, a gdje je to izvedivo, najkasnije 72 sata nakon saznanja za povredu, osim ako je malo vjerojatno da će povreda dovesti do rizika za prava i slobode pojedinaca, što u vašem slučaju, s obzirom na to da su procurili osobni podaci uključujući adrese i podatke o kupnjama za 3.000 osoba, sigurno predstavlja rizik koji zahtijeva prijavu, budući da takvi podaci mogu poslužiti za identifikacijsku prijevaru, phishing napade ili druge zlouporabe. Prijava AZOP-u mora sadržavati opis prirode povrede, uključujući kategorije i približan broj pogođenih osoba i zapisa o podacima, ime i kontakt podatke službenika za zaštitu podataka ili druge kontakt točke, opis vjerojatnih posljedica povrede te opis mjera koje ste poduzeli ili predlažete poduzeti za rješavanje povrede, uključujući, gdje je to prikladno, mjere za ublažavanje mogućih štetnih učinaka. Uz obvezu prijave AZOP-u, ako je vjerojatno da će povreda dovesti do visokog rizika za prava i slobode pojedinaca, dužni ste sukladno članku 34. GDPR-a bez nepotrebnog odgađanja obavijestiti i same pogođene klijente o povredi, jasnim i jednostavnim jezikom opisujući prirodu povrede, moguće posljedice i preporučene mjere koje bi trebali poduzeti radi zaštite sebe, poput promjene lozinki ako su iste korištene i na drugim servisima, pojačanog opreza prema sumnjivim e-porukama koje bi mogle koristiti procurjele podatke za phishing napade, te praćenja izvadaka s bankovnih kartica ako su podaci o kupnjama mogli otkriti financijske informacije. Preporučujem da odmah, paralelno s ispunjavanjem zakonskih obveza prijave, angažirate stručnjaka za kibernetičku sigurnost koji će analizirati uzrok napada, osigurati da je ranjivost koja je omogućila napad otklonjena kako bi se spriječili budući incidenti, te dokumentirati sve poduzete korake, jer će ta dokumentacija biti relevantna i za AZOP-ov eventualni nadzorni postupak i za obranu vaše tvrtke od potencijalnih zahtjeva za naknadu štete od strane pogođenih klijenata, budući da propust adekvatne zaštite osobnih podataka može dovesti do novčane kazne od strane AZOP-a koja za teže povrede GDPR-a može iznositi do 4% ukupnog godišnjeg prometa tvrtke, kao i do individualnih odštetnih zahtjeva klijenata čiji su podaci zlouporabljeni uslijed vaše propuštene sigurnosne zaštite.

Slična pitanja

Zloupotreba osobnih podataka za profiliranje pri ciljanom oglašavanju

1 odgovor
17.08.2026
Primijetio sam da mi se na društvenim mrežama i drugim web stranicama počinju prikazivati reklame za medicinske proizvode vezane uz specifično zdravstveno stanje koje sam nedavno pretraživao na internetu, a nikad nisam nikome dao svoje zdravstvene podatke niti pristao na takvo profiliranje. Osjećam se nelagodno što tvrtke mogu pratiti moje pretraživanje i povezivati ga s intimnim zdravstvenim informacijama. Kakva su moja prava u ovoj situaciji?
Čitaj dalje
0
0
3

Zahtjev bivšeg zaposlenika za brisanje osobnih podataka iz sustava tvrtke

1 odgovor
04.08.2026
Bivši zaposlenik koji je otkazao ugovor o radu prije dvije godine zatražio je od naše tvrtke u Rijeci da izbrišemo sve njegove osobne podatke iz naših sustava, pozivajući se na svoje ”pravo na zaborav” prema GDPR-u, no mi imamo zakonsku obvezu čuvanja određene dokumentacije o zaposlenicima, uključujući podatke o plaći i doprinosima, tijekom propisanog razdoblja. Moramo li udovoljiti njegovom zahtjevu za potpuno brisanje svih podataka?
Čitaj dalje
0
0
3

Snimanje razgovora s korisničkom podrškom bez izričite obavijesti

1 odgovor
12.08.2026
Pozvao sam korisničku podršku telekomunikacijske tvrtke radi rješavanja spora oko računa, a na početku poziva čuo sam automatsku poruku da se ”razgovor može snimati u svrhu poboljšanja kvalitete usluge”, no nisam bio pitan za izričitu suglasnost niti mi je ponuđena opcija odbijanja snimanja. Je li ovakvo automatsko snimanje bez moje izričite suglasnosti u skladu s propisima o zaštiti podataka?
Čitaj dalje
0
0
3

Pravo pristupa podacima prikupljenim nadzorom na radnom mjestu

1 odgovor
08.06.2026
Moj poslodavac u Zagrebu ima sustav videonadzora u uredskim prostorijama, a nedavno mi je rečeno da postoji i softver koji prati moju aktivnost na računalu, uključujući vrijeme provedeno na pojedinim aplikacijama i web stranicama. Zabrinut sam koliko detaljno me poslodavac nadzire i želim znati koje sve podatke o meni prikupljaju te imam li pravo na uvid u te podatke.
Čitaj dalje
0
0
4
Prikaži sve