Koristite Motoricu dvanaest mjeseci za 59 € umjesto 100 € mjesečno.Ponuda vrijedi do 31. kolovoza 2026.Iskoristite ponudu
Samozaposlena osoba provjerava podatke klijenata, obveze zaštite i digitalne dokumente prema GDPR-u

Zaštita podataka, podaci klijenata i uredski procesi

GDPR za samozaposlene: podaci klijenata, pravne osnove i obveze

Zaštita podataka u uredu: zakonito obrađujte podatke, zaštitite pristup, provjerite pružatelje te organizirajte brisanje i prava ispitanika.

Foto autora: Schluesseldienst, Pixabay

GDPR uređuje obradu osobnih podataka. Za samozaposlene i mala poduzeća obuhvaća podatke klijenata, račune, ponude, e-poštu, zaposlenike, kandidate, potvrde, web-obrasce, biltene, plaćanja i digitalne dokumente. Dobra organizacija smanjuje pravne rizike i podupire profesionalan rad.

Usklađenost s GDPR-om nije samo objava obavijesti o privatnosti na webu. Zaštita podataka mora funkcionirati u svakodnevnom poslovanju: koji se podaci prikupljaju, zašto, na kojoj pravnoj osnovi, tko pristupa, koliko se dugo čuvaju, koji ih pružatelji obrađuju prema vašim uputama te kako se rješavaju prava ispitanika, brisanje, zahtjevi za pristup i sigurnosni incidenti? Motorica može pomoći sustavnije organizirati uredske procese. Kada je potrebno, pravnu procjenu, provjeru i konkretno oblikovanje mjera treba uskladiti s kvalificiranim stručnjakom za zaštitu podataka ili pravnim savjetnikom.

Što je GDPR?

Opća uredba o zaštiti podataka propis je EU-a koji štiti osobne podatke. Primjenjuje se kada poduzeća, samozaposleni ili organizacije obrađuju osobne podatke. Osobni podatak svaka je informacija o identificiranoj ili odredivoj fizičkoj osobi: ne samo ime i adresa nego i e-pošta, telefon, broj klijenta, IP adresa, podaci o plaćanju i lokaciji te informacije u računima ili dokumentima.

  • GDPR štiti osobne podatke fizičkih osoba
  • Obuhvaća klijente, zainteresirane osobe, zaposlenike, kandidate i kontakte
  • Može obuhvatiti i mala poduzeća te samostalne djelatnosti
  • Obrada uključuje prikupljanje, čuvanje, uporabu, prijenos, brisanje i arhiviranje
  • Zaštita podataka mora se provoditi u svakodnevnom radu, softveru i procesima
  • Sama obavijest o privatnosti nije dovoljna

Koji su podaci osobni?

Osobni su svi podaci koji izravno ili neizravno mogu identificirati osobu. Mala ih poduzeća stalno stvaraju u ponudama, računima, evidenciji klijenata, terminima, e-pošti, usklađivanju uplata, arhivi i kontaktnim obrascima. Poslovni kontaktni podaci također mogu biti osobni ako su povezani s određenom osobom.

  • Ime, adresa i kontaktni podaci
  • Adresa e-pošte i telefonski broj
  • Broj klijenta i ugovorni podaci
  • Podaci računa i plaćanja
  • IP adrese i mrežni identifikatori
  • Podaci zaposlenika i kandidata
  • Podaci o lokaciji i zadatku
  • Bilješke o klijentima, kontaktima ili transakcijama
  • Dokumenti s osobnim informacijama

Ključna načela GDPR-a

GDPR se temelji na načelima koja oblikuju svaku obradu. Podaci se ne smiju prikupljati proizvoljno ni čuvati neograničeno. Moraju se obrađivati zakonito, pošteno i transparentno, u određene svrhe, točno, uz primjerenu zaštitu i samo koliko je potrebno ili zakonski obvezno. Samozaposleni trebaju prikupljati samo nužne podatke, ne prenamjenjivati ih neprimjereno i pažljivo ograničiti pristup.

  • Zakonitost: svaka obrada treba pravnu osnovu
  • Transparentnost: ispitanici moraju dobiti jasne informacije
  • Ograničenje svrhe: podatke koristite samo u određene svrhe
  • Smanjenje količine: prikupljajte samo nužne podatke
  • Točnost: održavajte podatke ažurnima i ispravnima
  • Ograničenje pohrane: ne čuvajte podatke nepotrebno dugo
  • Cjelovitost i povjerljivost: zaštitite podatke tehnički i organizacijski
  • Odgovornost: sljedivo dokumentirajte odluke

Pravne osnove: kada smijem obrađivati podatke?

Osobni podaci smiju se obrađivati samo uz odgovarajuću pravnu osnovu. Za mala poduzeća posebno su važni izvršenje ugovora, predugovorne radnje, zakonske obveze, legitimni interes i privola. Ispravna osnova ne bira se naknadno; mora odgovarati stvarnoj svrsi i biti dokumentirana.

  • Izvršenje ugovora, primjerice ponude, narudžbe, računi i usluge
  • Predugovorne radnje, primjerice upiti ili izrada ponude
  • Zakonska obveza, primjerice porezno čuvanje računa i potvrda
  • Legitimni interes, primjerice određeni interni administrativni procesi
  • Privola, primjerice dobrovoljni bilten ili određeni marketing
  • Životni interesi i javne zadaće rjeđi su u redovnom poslovanju
  • Uvijek odaberite osnovu koja odgovara svrsi

Obavijest o privatnosti: što treba jasno objasniti?

Treba navesti koji se osobni podaci obrađuju, u koje svrhe, na kojoj osnovi, tko ih obrađuje, koliko dugo i koja prava postoje. Na webu to može obuhvatiti kontaktne obrasce, zapise poslužitelja, kolačiće, analitiku, ugrađeni sadržaj, biltene, rezervacije ili plaćanja. Obavijest mora odgovarati stvarnom webu i uslugama.

  • Naziv i kontaktni podaci voditelja obrade
  • Svrhe obrade
  • Pravne osnove obrade
  • Kategorije obrađenih podataka
  • Primatelji ili kategorije primatelja
  • Razdoblje čuvanja ili kriteriji za njegovo određivanje
  • Prava ispitanika
  • Pravo na pritužbu nadzornom tijelu
  • Informacije o kolačićima, praćenju i vanjskim uslugama
  • Informacije o prijenosima u treće zemlje kada su relevantni

Ugovor o obradi: pravilno razvrstajte obradu prema uputama

Obrada za voditelja nastaje kada pružatelj obrađuje osobne podatke za vaše poduzeće prema vašim uputama. Primjeri su hosting, softver u oblaku, bilteni, podrška, vanjski IT i određeni računovodstveni ili uredski programi. U pravilu je potreban ugovor o obradi koji uređuje predmet, trajanje, vrstu i svrhu, kategorije podataka i ispitanika, upute, podizvršitelje te tehničke i organizacijske mjere.

  • Provjerite koji pružatelji obrađuju osobne podatke
  • S izvršiteljima sklopite ugovore o obradi
  • Dokumentirajte podizvršitelje i podpružatelje
  • Provjerite tehničke i organizacijske mjere
  • Jasno uredite upute i pristup podrške
  • Predvidite brisanje ili povrat nakon isteka ugovora
  • Ne miješajte ugovor o obradi s općim uvjetima
  • Drukčije procjenjujte voditelje i zajedničke voditelje

Tehničke i organizacijske mjere

Služe primjerenoj zaštiti osobnih podataka i obuhvaćaju više od enkripcije: prava pristupa, lozinke, sigurnosne kopije, zapise, uloge, uređaje, obuku, brisanje i hitne postupke. Moraju odgovarati riziku. Tvrtka za čišćenje treba drukčije mjere od zdravstvene ustanove, ali obje moraju štititi podatke.

  • Koristite snažne lozinke i dvofaktorsku autentifikaciju
  • Dodjeljujte prava pristupa prema ulozi
  • Pristup podacima klijenata dajte samo potrebnim osobama
  • Redovito izrađujte i testirajte sigurnosne kopije
  • Ažurirajte uređaje, preglednike i softver
  • Šifrirajte prijenos podataka
  • Dokumentirajte i ograničite pristup podrške
  • Sigurno čuvajte ili uništavajte papirnate dokumente
  • Odredite procese brisanja i blokiranja
  • Osvijestite zaposlenike o zaštiti podataka

Evidencija aktivnosti obrade

Evidencija dokumentira koje osobne podatke poduzeće obrađuje. Nije marketinški dokument nego interni pregled zaštite. Treba sljedivo pokazati procese, svrhe i pravne osnove, ispitanike, kategorije podataka, primatelje, rokove čuvanja i zaštitne mjere.

  • Upravljanje klijentima
  • Ponude i računi
  • Arhiva potvrda i dokumenata
  • Usklađivanje uplata
  • Upravljanje zaposlenicima
  • Prijave za posao
  • Kontaktni obrazac i web
  • Bilten ili marketing
  • Podrška i komunikacija s klijentima
  • Porezno savjetovanje i računovodstvo

Prava ispitanika: pristup, brisanje i prigovor

Osobe čiji se podaci obrađuju imaju prava na pristup, ispravak, brisanje, ograničenje, prenosivost i prigovor. Za poduzeća to znači da zahtjevi ne smiju ostati neorganizirani. Potreban je postupak za pravilnu provjeru identiteta, rokova, obuhvaćenih podataka, iznimaka i odgovora.

  • Pristup osobnim podacima koji se obrađuju
  • Ispravak netočnih podataka
  • Brisanje kada nema obveze ni osnove za daljnje čuvanje
  • Ograničenje obrade
  • Prenosivost podataka u odgovarajućim slučajevima
  • Prigovor na određene obrade
  • Povlačenje privole za budućnost
  • Dokumentirajte odgovore i poštujte rokove

Brisanje i čuvanje: ne smije se sve odmah izbrisati

Zaštita podataka ne znači trenutačno brisanje svega. Neki se podaci brišu kada svrha prestane i nema pravne osnove, a drugi se dulje čuvaju zbog poreznih, trgovačkih ili ugovornih obveza. Zato svako poduzeće treba pravila koja razlikuju aktivnu uporabu, blokiranje, arhiviranje i konačno brisanje.

  • Provjerite svrhu čuvanja
  • Poštujte zakonske rokove čuvanja
  • Ne brišite prerano račune i knjigovodstvenu dokumentaciju
  • Ne čuvajte podatke kandidata neograničeno
  • Nakon povlačenja pravilno postupajte s podacima biltena
  • Pregledajte račune klijenata nakon isteka ugovora
  • Zaštitite arhivu od neovlaštenog pristupa
  • Dokumentirajte brisanje i blokiranje
  • Planirajte redovita brisanja

Povreda osobnih podataka: što je važno u incidentu

Do povrede može doći kada se podaci izgube, slučajno otkriju, neovlašteno im se pristupi, izmijene se ili izbrišu. Primjeri su pogrešno poslana e-pošta, izgubljen uređaj, otvorena mapa u oblaku, hakiran račun ili neovlašten pristup. Kada je povredu potrebno prijaviti, nadzorno tijelo u pravilu se obavještava bez nepotrebnog odgađanja i, ako je izvedivo, u roku od 72 sata. Zato je važan jasan hitni postupak.

  • Odmah dokumentirajte incident
  • Procijenite obuhvaćene podatke i osobe
  • Procijenite rizik za osobe
  • Osigurajte pristup i zaustavite uzrok
  • Uključite pružatelje ili izvršitelje
  • Provjerite treba li prijaviti nadzornom tijelu
  • Provjerite treba li obavijestiti osobe
  • Sljedivo dokumentirajte mjere i odluke
  • Trajno uklonite ranjivost

Službenik za zaštitu podataka: kada je relevantan?

Ne treba svako malo poduzeće automatski službenika. U Njemačkoj je za nejavna tijela jedan važan prag u pravilu najmanje 20 osoba koje se stalno bave automatiziranom obradom osobnih podataka. Imenovanje može biti potrebno i iz drugih razloga, poput određene visokorizične obrade ili posebnih temeljnih djelatnosti. U dvojbi zatražite stručnu procjenu.

  • Provjerite broj osoba koje stalno provode automatiziranu obradu
  • Procijenite vrstu i rizik obrade
  • Posebno pažljivo provjerite posebne kategorije podataka
  • Procjena učinka može stvoriti dodatne obveze
  • Vanjski službenik može biti praktičniji za mala poduzeća
  • Ne miješajte imenovanje s općom organizacijom zaštite
  • Poduzeće ostaje odgovorno i bez službenika

GDPR u svakodnevnom uredu malog poduzeća

Zaštita podataka mora djelovati u praksi. Pravno dotjerani dokumenti malo znače ako su podaci klijenata u privatnim razgovorima, nesređenim mapama ili starim tablicama. Bolji je stabilan proces: podatke prikupljajte samo kada trebaju, ograničite pristup, sustavno arhivirajte dokumente, evidentirajte pružatelje, poštujte rokove i ne širite osjetljive informacije bez potrebe.

  • Ne organizirajte podatke klijenata u privatnim razgovorima
  • Centralno arhivirajte račune i potvrde
  • Ograničite pristup podacima klijenata
  • Podatke zaposlenika vodite odvojeno i povjerljivo
  • Redovito pregledavajte stare izvezene datoteke
  • Ne prosljeđujte dokumente e-poštom bez potrebe
  • Provjerite zaštitu podataka kod pružatelja oblaka i softvera
  • Svakodnevno primjenjujte pravila brisanja i arhiviranja

Česte pogreške povezane s GDPR-om

Mnogi problemi ne nastaju zbog loše namjere nego zbog manjka strukture. Mala poduzeća istovremeno koriste više alata, aplikacija za poruke, sandučića, lokalnih datoteka i oblaka. Tada nije jasno gdje su podaci klijenata, tko im pristupa i kada ih treba izbrisati. Pouzdan proces pomaže više od jednom preuzetog predloška.

  • Nema odgovarajuće obavijesti o privatnosti na webu
  • Kontaktni obrasci bez jasnih informacija
  • Zaboravljeni ugovori o obradi s pružateljima
  • Podaci klijenata na privatnim uređajima ili u razgovorima
  • Previše osoba pristupa osjetljivim podacima
  • Nisu određeni rokovi brisanja
  • Nekontrolirane sigurnosne kopije i izvozi
  • Zahtjevi ispitanika nisu dokumentirani
  • Povrede se ne prijavljuju interno
  • Zaštita podataka smatra se samo pitanjem weba

Kako Motorica podupire uredski rad usmjeren na GDPR

Motorica ne zamjenjuje savjetovanje o zaštiti podataka i ne jamči usklađenost s GDPR-om u pojedinačnom slučaju. Može ipak pomoći sustavnije obrađivati podatke u svakodnevnom uredu. Podaci klijenata, računi, potvrde, dokumenti, zadaci i plaćanja okupljaju se na jednom mjestu. Procesi su sljediviji, pristup se lakše organizira, a zapisi nalaze za porezno savjetovanje, provjeru zaštite ili internu kontrolu.

  • Centralnije upravljajte podacima klijenata
  • Sustavno arhivirajte račune, potvrde i dokumente
  • U procesima uzmite u obzir pristupe i uloge
  • Sljedivije organizirajte zadatke i rokove
  • MIRA-om jasnije razvrstajte službena pisma i dokumente
  • Sustavno pripremite podatke za porezne savjetnike i upravu
  • Smanjite nekontroliranu pohranu u e-pošti, papiru i porukama
  • Pratite ugovore o obradi, tehničke i organizacijske mjere te pravila brisanja

FAQ

Česta pitanja o GDPR-u

Primjenjuje li se GDPR i na samozaposlene?

Da. Može se primjenjivati čim samozaposleni obrađuje osobne podatke, primjerice podatke klijenata, račune, e-poštu, obrasce, plaćanja, podatke zaposlenika ili digitalne dokumente.

Što su osobni podaci?

To su informacije o identificiranoj ili odredivoj fizičkoj osobi, uključujući imena, adrese, e-poštu, telefone, brojeve klijenata, IP adrese, podatke o plaćanju i pojedinosti u dokumentima.

Je li obavijest o privatnosti dovoljna za usklađenost?

Ne. Važna je, ali zaštita mora djelovati i u stvarnim procesima: pravne osnove, ugovori o obradi, zaštita pristupa, pravila brisanja, prava osoba, dokumentacija i primjerene mjere.

Kada trebam ugovor o obradi?

U pravilu kada pružatelj prema vašim uputama obrađuje podatke za vaše poduzeće. Primjeri su hosting, oblak, bilteni, vanjski IT, podrška i neki uredski ili računovodstveni programi.

Što su tehničke i organizacijske mjere?

To su zaštite poput kontrole pristupa, lozinki, dvofaktorske autentifikacije, enkripcije, sigurnosnih kopija, uloga, zapisa, obuke i sigurnog brisanja.

Moram li voditi evidenciju aktivnosti obrade?

Mnoga poduzeća moraju dokumentirati aktivnosti. Evidencija pokazuje koji se podaci obrađuju, za koju svrhu i osnovu, uz koje primatelje i zaštite.

Kada trebam službenika za zaštitu podataka?

U Njemačkoj ga, među ostalim, treba imenovati kada se u pravilu najmanje 20 osoba stalno bavi automatiziranom obradom osobnih podataka. Mogu postojati i drugi razlozi, uključujući određene visokorizične obrade.

Što učiniti kod povrede osobnih podataka?

Odmah dokumentirajte incident, procijenite rizik, zaustavite uzrok i provjerite treba li obavijestiti tijelo ili osobe. Za povrede koje se prijavljuju opći je rok, ako je izvedivo, 72 sata.

Smijem li neograničeno čuvati podatke klijenata?

Ne. Samo dok to zahtijeva svrha ili zakonska obveza. Svako poduzeće zato treba pravila brisanja i čuvanja.

Pomaže li Motorica u radu usmjerenom na GDPR?

Da. Motorica može pomoći sustavno organizirati podatke klijenata, račune, potvrde, dokumente, zadatke i rokove. Ne zamjenjuje savjetovanje niti jamči usklađenost u pojedinačnom slučaju.

Je li MIRA usluga savjetovanja o zaštiti podataka?

Ne. MIRA može jasnije objasniti dokumente i istaknuti organizacijske informacije. Pravna procjena, koncepti zaštite, provjera ugovora i obvezujući savjet pripadaju kvalificiranim stručnjacima.