Tveganje neskladnosti z GDPR: kaj mora vsak menedžer razumeti pred letom 2026
Splošna uredba o varstvu podatkov (GDPR) je evropska uredba, katere cilj je zaščititi osebne podatke državljanov Evropske unije. Neupoštevanje le-te lahko ima resne posledice za podjetja in organizacije. Kakšna so tveganja? Oglejmo si jo podrobneje.
Mnogi direktorji malih in srednje velikih podjetij še vedno verjamejo, da CNIL (francoski organ za varstvo podatkov) cilja le na digitalne velikane. Številke pa povedo drugačno zgodbo: leta 2024 je bilo skoraj 8 od 10 sankcij usmerjenih na zelo mala podjetja in mala in srednje velika podjetja. Ta članek na jasen in brez žargona pojasnjuje dejanska tveganja, najpogostejše ranljivosti in konkretne korake za zaščito pred njimi.
Drug pomemben razvoj, ki ga menedžerji pogosto podcenjujejo, je, da je CNIL znatno posodobil svoje zmogljivosti zaznavanja. Organ lahko zdaj oceni stopnjo zrelosti organizacije glede GDPR z neposrednim skeniranjem njenih spletnih strani, v različnih globinah. Piškotki, sledilniki, pravna obvestila, obrazci za zbiranje podatkov, pravilniki o zasebnosti, varnost protokolov: vse to je mogoče analizirati na daljavo, brez predhodnega obvestila, in služiti kot izhodišče za formalno revizijo.
Ta industrializacija se opira na umetno inteligenco, ki francoskemu organu za varstvo podatkov (CNIL) omogoča obsežno in avtomatizirano izvajanje spletnih revizij. Kjer je človeški agent prej pregledal nekaj deset spletnih mest na leto, lahko algoritmična orodja analizirajo na tisoče v enem samem dnevu, prepoznajo ponavljajoče se kršitve in natančno ciljajo na najbolj izpostavljene organizacije. Za mala in srednje velika podjetja se je "ozadje" regulacije zato bistveno spremenilo: zgolj nevidnost ni več dovolj, da bi se izognili odkritju.
Ključne ugotovitve
- Visoke finančne kazni: do 20 milijonov evrov ali 4 % svetovnega prometa, kar je višje.
- Razširjeni cilj: Večina sankcij, ki jih je izdala CNIL, je zdaj namenjenih zelo majhnim podjetjem in malim in srednje velikim podjetjem.
- Več posledic: globe, kazenske sankcije, škoda na ugledu, izguba pogodb, odškodninske tožbe.
- Glavna ročica: Strukturiran pristop k skladnosti z GDPR, ki ga vodi vodstvo in podpira pooblaščena oseba za varstvo podatkov, drastično zmanjša tveganje.
- Trendi za obdobje 2025–2026: Free in Free Mobile sta bila kaznovana s 42 milijoni evrov, France Travail s 5 milijoni evrov in Shein s 150 milijoni evrov. Manj kazni, a veliko višje.
Razumevanje tveganja neskladnosti z GDPR za podjetje
O čem točno govorimo?
Splošna uredba o varstvu podatkov (GDPR) od maja 2018 ureja vse postopke, ki se izvajajo v zvezi z osebnimi podatki: zbiranje, shranjevanje, prenos, profiliranje in brisanje. V njeno področje uporabe spada vsaka organizacija, ki obdeluje te podatke – stranke, potencialne stranke, zaposleni, dobavitelji – ne glede na njeno velikost ali sektor.
Neupoštevanje GDPR ni zgolj upravna napaka. Povzroča civilno, upravno in včasih kazensko odgovornost upravljavca podatkov, ki je najpogosteje podjetje samo in njegov zakoniti zastopnik.
Kdo je resnično prizadet?
Pravilo je široko: če vaše podjetje obdeluje osebne podatke posameznikov, ki prebivajo v Evropski uniji, ste prizadeti. To velja tako za lokalnega trgovca na drobno, ki upravlja program zvestobe, kot tudi za holding, ki upravlja mednarodno skupino.
V ospredju so trije akterji: upravljavci podatkov, obdelovalci podatkov (ponudniki IT storitev, marketinške agencije, ponudniki gostovanja) in morebitni skupni upravljavci. Vsakemu je mogoče naložiti neodvisno sankcije, česar se mnoga podjetja ne zavedajo.
Zakaj ta tema spet postaja vroča tema?
Dolgo časa se je zdelo, da je uporaba GDPR neenakomerna. Ti časi so mimo. Leta 2022 je CNIL (francoski organ za varstvo podatkov) uvedel poenostavljen postopek sankcij, ki mu omogoča hitro nalaganje glob do 20.000 EUR, ne da bi razkril identiteto organizacije. Posledično je bilo leta 2024 izdanih 69 poenostavljenih sankcij, kar je skoraj trikrat več kot leta 2023.
V večjih primerih zneski strmo naraščajo. Leta 2025 sta samo dve sodbi v zvezi s piškotki znašali 475 milijonov evrov, vključno s 325 milijoni evrov za Google in 150 milijoni evrov za Shein. Sporočilo je jasno: manj primerov, a zgledne kazni.
Kakšna kazen velja za podjetje, ki ne izpolnjuje pogojev GDPR?
Upravne globe, ki jih naloži CNIL
GDPR določa dve omejitvi. Prva, do 10 milijonov EUR oziroma 2 % globalnega letnega prometa, se nanaša na kršitve, kot sta odsotnost registra obdelave ali neizvedba ocene učinka. Druga, do 20 milijonov EUR oziroma 4 % globalnega prometa, kaznuje najhujše kršitve: pomanjkanje pravne podlage, kršitev pravic posameznika, na katerega se nanašajo osebni podatki, in neregulirane mednarodne prenose.
Najbolj zgovorna kazen CNIL v zadnjih letih ni večmilijonska kazen, temveč tista, ki je bila decembra 2024 naložena podjetju Amazon France Logistique: 32 milijonov evrov za nadzor, ki je bil ocenjen kot nesorazmeren z nadzorom komisionarjev. Sporočilo je jasno: celo sistem, ki je predstavljen kot "produktiven", lahko prestopi mejo nezakonitosti, če krši zasebnost zaposlenih.
Kazenske sankcije za GDPR
Poleg upravnih vidikov francoski kazenski zakonik določa kazenske sankcije, povezane z GDPR, do pet let zapora in globo v višini 300.000 evrov za posameznike ter 1,5 milijona evrov za pravne osebe. Te kazni zajemajo goljufivo zbiranje podatkov, obdelavo občutljivih podatkov brez pravne podlage in zlorabo podatkov. Čeprav so takšni pregoni redki, jih je mogoče dodati postopku CNIL (francoski organ za varstvo podatkov).
Posredne posledice, pogosto najdražje
Sankcija v skladu z GDPR ima stroške, ki daleč presegajo globo: škoda za ugled, zlasti na trgih B2B, kjer je skladnost postala merilo za nakup; izguba pogodb, saj nekatere stranke zdaj zahtevajo formalni dokaz o skladnosti v svojih razpisih za oddajo ponudb; tožbe za odškodnino s strani zadevnih oseb, individualno ali prek skupinskih tožb; notranji stroški sanacije, ki pogosto presegajo samo globo.
Kako se sproži revizija CNIL?
Viri in oblike nadzora
Revizijo CNIL lahko sproži pritožba (CNIL jih je leta 2024 prejel skoraj 17.800), obvestilo o kršitvi, ki ga pošlje podjetje, letna prednostna zadeva ali negativna medijska pokritost. Obstajajo štiri oblike: pregled na kraju samem, zaslišanje, spletni pregled in pregled dokumentov. Slednji, z uporabo podrobnega vprašalnika, je najpogostejši in najbolj podcenjen.
Postopek
Če se ugotovijo kršitve, CNIL najprej izda uradno obvestilo z rokom. Leta 2024 je bilo izdanih 180 uradnih obvestil. To je pogosto zadnja možnost, da se izognemo javni sankciji. V nasprotnem primeru omejeni senat začne postopek, ki lahko traja od šest do osemnajst mesecev. Za več informacij si lahko ogledate Viqtorjev vodnik o reviziji skladnosti z GDPR.
Najpogostejša področja ranljivosti v poslovanju
Pomanjkljivo upravljanje podatkov
To je glavni dejavnik tveganja. Številna podjetja so leta 2018 pripravila politiko GDPR, jo shranila in se je nikoli več niso ponovno lotila. Vendar se orodja, ponudniki storitev in tokovi podatkov nenehno razvijajo. Brez stalnega spremljanja se razkorak z realnostjo povečuje. To vprašanje v celoti spada v pristojnost vodstva: načelo odgovornosti, zapisano v členu 5.2 GDPR, zahteva, da se skladnost kadar koli dokaže. To ni obveznost sredstev, temveč obveznost dokazovanja.
Odsotnost ali slab položaj pooblaščene osebe za varstvo podatkov
Imenovanje pooblaščene osebe za varstvo podatkov (DPO) je obvezno za javne organe, organizacije, ki obdelujejo občutljive podatke v velikem obsegu, ali tiste, ki sistematično spremljajo posameznike. V praksi imajo mnoga podjetja korist od imenovanja pooblaščene osebe tudi brez formalne obveznosti, saj to krepi verigo odgovornosti. Vendar pa mora imeti pooblaščena oseba za varstvo podatkov potrebna sredstva za delovanje: neposreden dostop do vodstva, proračun, neodvisnost in sodelovanje v projektih. Več nedavnih sankcij je bilo posebej usmerjenih proti podjetjem, ki so imenovala zgolj formalno pooblaščeno osebo za varstvo podatkov.
Premalo dimenzionirana tehnična varnost
To je postalo glavni razlog za znatne sankcije. Leta 2025 je bilo 29 % evropskih glob povezanih z neustreznimi tehničnimi in organizacijskimi ukrepi. Primer Free and Free Mobile, ki je bil januarja 2026 sankcioniran s skupno 42 milijoni evrov, to odlično ponazarja: pomanjkanje večfaktorske avtentikacije pri dostopu do VPN in neučinkovitost sistemov za zaznavanje izstopov sta bili ocenjeni kot resni kršitvi, potem ko je vdor ogrozil 24 milijonov pogodb.
Za strukturiranje te dimenzije je Viqtorjev modul za upravljanje GDPR ponuja neposredno uporaben operativni okvir biblijske preprostosti.
Ali želite konkretno oceniti svojo raven izpostavljenosti? Ekipa Viqtor vam lahko pomaga v diagnozi, prilagojeni vašemu podjetju.
Vzpostavitev učinkovitega pristopa k skladnosti z GDPR
Zemljevid pred popravkom
Noben resen postopek skladnosti z GDPR se ne začne brez celovitega kartiranja dejavnosti obdelave podatkov. Ta korak je bistven za vse ostalo: identifikacijo tokov podatkov, namenov, prejemnikov, obdobij hrambe in pravnih podlag. Nastale informacije se vnesejo v register obdelav, ki je obvezen dokument in prva zahtevana postavka v primeru revizije CNIL.
Zagotavljanje pogodb in veriga podizvajalcev
Vsak ponudnik storitev, ki obdeluje podatke v vašem imenu, mora biti sklenjen s pogodbo, ki je skladna s členom 28 GDPR: ponudnik gostovanja, založnik SaaS, marketinška agencija, podjetje za obračun plač. Že ena sama manjkajoča klavzula je lahko dovolj, da prevzamete odgovornost v primeru kršitve varnosti podatkov v prostorih podizvajalca. Ta točka je še toliko bolj kritična glede na to, da številna orodja prenašajo podatke zunaj Evropske unije, kar zahteva posebne zaščitne ukrepe, ki so redko formalizirani.
Izvajanje trajnostnega upravljanja
Skladnost ni projekt, temveč proces. To vključuje letni pregled dejavnosti obdelave podatkov, dokumentiran postopek upravljanja kršitev (obvestilo v 72 urah), načrt usposabljanja, spremljanje zahtevkov posameznikov, na katere se nanašajo osebni podatki, in zbirno nadzorno ploščo za vodstvo. Viqtorjev vodnik po osebnih podatkih podrobno opisuje te najboljše prakse.
Za zaključek
Tveganje neskladnosti z GDPR se je v zadnjih dveh letih spremenilo. Postalo je bolj verjetno, ker so kontrole vse bolj standardizirane. Dražje je, ker organi sprejemajo strategijo nalaganja zglednih glob. Bolj vidno, ker skladnost postaja pogodbeni standard, ki ga pričakujejo vaše stranke in partnerji.
Za vodjo ni več vprašanje, ali se trud splača, temveč kako ga učinkovito strukturirati. Dobro izveden pristop – kartiranje, upravljanje, varnost in spremljanje – je vedno cenejši od kazni in dolgoročno predstavlja resnično konkurenčno prednost.
Ali želite zagotoviti svojo skladnost? Pogovorite se s strokovnjakom Viqtorja strukturirati svoj pristop skozi čas.
Pogosta vprašanja – Vaša vprašanja kot vodja
Katera podjetja so prizadeta zaradi tveganj neskladnosti z GDPR?
Vse. Takoj ko podjetje obdeluje podatke fizičnih oseb s prebivališčem v Evropski uniji – strank, potencialnih strank, zaposlenih, dobaviteljev – spada v področje uporabe GDPR. Velikost, status in sektor niso pomembni. Leta 2024 je bilo skoraj 8 od 10 sankcij, ki jih je izdal CNIL (francoski organ za varstvo podatkov), usmerjenih na mikropodjetja in mala in srednje velika podjetja.
Kaj se zgodi, če CNIL začne preiskavo?
CNIL (francoski organ za varstvo podatkov) najprej pošlje obvestilo po pošti, pozivu ali obisku na kraju samem. Podjetje ima nato na voljo določen čas, da predloži zahtevane dokumente: register obdelave, politiko zasebnosti, pogodbe o podizvajanju in varnostne ukrepe. Če se ugotovijo kakršne koli pomanjkljivosti, se izda uradno obvestilo, s katerim se začne obdobje skladnosti. Če se stanje ne odpravi, se sproži postopek sankcij.
Ali je lahko podizvajalec kaznovan zaradi neskladnosti z GDPR?
Da, in to se dogaja redno. GDPR nalaga obdelovalcem podatkov posebne obveznosti: varnost, evidence, obveščanje o kršitvah in upoštevanje dokumentiranih navodil. Globa CNIL se lahko nanaša samo na obdelovalca podatkov, samo na upravljavca podatkov ali na oba. Pogodbe iz člena 28 so zato bistvene za pojasnitev, kdo je za kaj odgovoren.
Kako hitro zmanjšati tveganje za neskladnost z GDPR?
V 90 dneh je mogoče izvesti tri ukrepe z velikim učinkom: revizijo in posodobitev registra obdelave; preverjanje, ali vse pogodbe o podizvajanju vključujejo obvezne določbe iz 28. člena; in okrepitev osnovne tehnične varnosti (večfaktorska avtentikacija, šifriranje, strogo upravljanje dostopa). Ti trije ukrepi zajemajo večino nedavnih razlogov za sankcije.
Kakšne so najvišje kazni za neupoštevanje GDPR?
GDPR določa dve najvišji globi: do 10 milijonov EUR ali 2 % globalnega letnega prometa za kršitve prve stopnje in do 20 milijonov EUR ali 4 % globalnega prometa za resne kršitve (pomanjkanje pravne podlage, kršitev pravic, neregulirani prenosi podatkov). Poleg teh upravnih kazni obstajajo tudi kazenske sankcije v skladu s francoskim kazenskim zakonikom.
Primeri kršitev GDPR, ki so povzročile znatne kazni?
Izstopa več primerov: Meta, kaznovana z 1,2 milijarde evrov leta 2023 zaradi prenosa podatkov v Združene države Amerike; Uber, kaznovan z 290 milijoni evrov leta 2024 zaradi nezanesljivih prenosov; Amazon France Logistique, kaznovan z 32 milijoni evrov leta 2024 zaradi nesorazmernega spremljanja zaposlenih; ter Google, kaznovan s 325 milijoni evrov in Shein, kaznovan s 150 milijoni evrov leta 2025 zaradi kršitev piškotkov. Ti primeri ponazarjajo obseg tveganj in raznolikost kaznovanih kršitev.