Da li GDPR važi u Srbiji i šta to znači za vaš sajt - Zephyra Studio
Kratak odgovor je: ne direktno, ali svejedno verovatno morate da poštujete skoro isto pravilo. Srbija ima sopstveni zakon, ne GDPR sam po sebi, a taj zakon je namerno napravljen da liči na GDPR. Ovo NIJE pravni savet - za konačnu ocenu vaše konkretne situacije konsultujte pravnika - ali evo šta stvarno važi, bez zabune koja kruži internetom.
GDPR je EU propis - Srbija ima svoj, sličan zakon
GDPR (Opšta uredba o zaštiti podataka) je propis Evropske unije i direktno se primenjuje na firme registrovane u EU/EEA, ili na firme van EU koje ciljano prate ili prodaju robu/usluge posetiocima iz EU/EEA (tzv. eksteritorijalno dejstvo, član 3 GDPR-a). Firma registrovana isključivo u Srbiji, koja posluje isključivo sa srpskim tržištem, formalno nije direktno obveznik GDPR-a.
Ali Srbija je 2018. donela Zakon o zaštiti podataka o ličnosti ("Službeni glasnik RS", br. 87/2018), koji je stupio na snagu avgusta 2019, i koji je namerno usklađen sa GDPR-om - isti principi (transparentnost, svrha prikupljanja, minimizacija podataka, pravo na uvid/ispravku/brisanje), samo kroz domaći zakon. Ovaj zakon se primenjuje na obradu podataka građana Srbije, bez obzira da li obrađivač sedi u Srbiji ili u inostranstvu.
Kad vam treba i jedno i drugo
Ako imate sajt koji cilja isključivo srpsko tržište i ne prati/prodaje ciljano posetiocima iz EU, praktično ste obveznik domaćeg Zakona o zaštiti podataka o ličnosti, ne GDPR-a direktno - ali pošto su principi skoro identični, ono što uradite za jedan zakon u praksi pokriva i drugi.
Ako imate posetioce ili kupce iz EU/EEA (npr. prodajete i van Srbije, imate sadržaj na više jezika za EU tržišta), GDPR-ovo eksteritorijalno dejstvo može direktno da vas obaveže, ne samo domaći zakon - u tom slučaju je razumno tretirati oba propisa kao merodavna, ne birati samo jedan.
Šta ovo praktično znači za sajt
Bez obzira koji od ova dva zakona formalno važi, praktična lista je gotovo ista: jasna politika privatnosti koja odgovara stvarnom prikupljanju podataka, pristanak PRE učitavanja neesencijalnih kolačića, jasan mehanizam za zahtev za brisanje/uvid u podatke, i newsletter prijava sa aktivnim opt-in-om, ne unapred čekiranim poljem.
Najčešća greška koju viđamo nije nepostojanje ovih mehanizama, nego kopirana politika privatnosti sa stranog sajta koja pominje GDPR članove ali ne pominje domaći zakon uopšte - za sajt koji cilja srpsko tržište, to izgleda neuverljivo posetiocu koji zna da čita sitna slova.
Izvor
Ključni zaključci
- GDPR direktno važi samo za EU/EEA firme ili firme koje ciljano prate/prodaju EU posetiocima - ne za svaku firmu na svetu.
- Srbija ima svoj Zakon o zaštiti podataka o ličnosti (2018/2019), namerno usklađen sa GDPR principima.
- Ako imate i domaće i EU posetioce, razumno je tretirati oba propisa kao merodavna, ne birati samo jedan.
- Praktična lista (cookie consent, politika privatnosti, opt-in) je skoro identična bez obzira koji propis formalno važi.
- Ovo je opšta orijentacija, ne pravni savet - za vašu konkretnu situaciju konsultujte pravnika.
Zaključak
Pitanje "da li GDPR važi u Srbiji" skoro uvek krije pravo pitanje: "da li moram nešto da uradim oko podataka posetilaca". Odgovor na to drugo pitanje je skoro uvek da, bilo kroz domaći zakon ili kroz GDPR direktno. Naša izrada sajtova uključuje osnovnu usklađenost (cookie consent, politika privatnosti prilagođena stvarnom prikupljanju) kao standardan deo posla, sa preporukom pravnog pregleda pre objave za svaki sajt koji cilja i EU tržište.
Često postavljana pitanja
Kratak odgovor je: ne direktno, ali svejedno verovatno morate da poštujete skoro isto pravilo. Srbija ima sopstveni zakon, ne GDPR sam po sebi, a taj zakon je namerno napravljen da liči na GDPR. Ovo NIJE pravni savet - za konačnu ocenu vaše konkretne situacije konsultujte pravnika - ali evo šta stvarno važi, bez zabune koja kruži internetom.