GDPR u Hrvatskoj: praktični tehnički vodič za male tvrtke

Ovaj vodič pokriva tehničke i organizacijske provjere IT okruženja. Nije pravni savjet, pravna revizija ni potvrda GDPR usklađenosti. Pravnu osnovu, obveze i tumačenje propisa treba potvrditi s odgovarajućim stručnjakom.

Počnite od stvarnog toka podataka

Popišite gdje nastaju i kamo odlaze osobni podaci: e-mail, računovodstvo, CRM, cloud pohrana, prijenosna računala, sigurnosne kopije i vanjski dobavljači. Za svaki sustav zabilježite vlasnika, administratore i način ukidanja pristupa.

Osnovne tehničke provjere

  • jedinstveni korisnički računi umjesto dijeljenih lozinki;
  • višefaktorska autentifikacija gdje je dostupna;
  • redovita ažuriranja operativnih sustava i aplikacija;
  • enkripcija uređaja i siguran prijenos podataka prema procjeni rizika;
  • sigurnosne kopije s provjerom obnove;
  • najmanje potrebne ovlasti;
  • zapis i postupak za izgubljen uređaj ili sumnjivu prijavu.

Ove kontrole smanjuju dio tehničkog rizika, ali same ne dokazuju usklađenost.

Dobavljači i cloud

Zabilježite tko pruža hosting, e-mail, backup, podršku i udaljeni pristup. Provjerite ugovorne i organizacijske obveze s pravnim ili privacy stručnjakom; IT tim može dokumentirati tehničku konfiguraciju i pristupe, ali ne treba davati pravno odobrenje.

Incident nije vrijeme za traženje vlasnika

Unaprijed odredite kome se prijavljuje sumnjiv događaj, tko čuva tehničke zapise i tko donosi pravne ili regulatorne odluke. Nemojte brisati tragove ili nasumično mijenjati sustav prije procjene incidenta.

Granica Code Alpha procjene

Možemo pomoći dokumentirati uređaje, račune, mrežu, pohranu, sigurnosne kopije i tehničke kontrole te označiti otvorena pitanja. Ne možemo time potvrditi da je organizacija pravno usklađena.

Za tehnički pregled opišite veličinu okruženja i sustave koje koristite putem kontakta. Ne šaljite osobne podatke, lozinke ili povjerljive dokumente kroz početni obrazac.