eelik
Svi članci
gdprcompliancedmseudocument-management

GDPR usuglašenost za enterprise dokumente — checklista za 2026.

Praktična GDPR checklista za enterprise dokumente u 2026. — inventar podataka, čuvanje, revizioni trag, EU rezidentnost, tok brisanja i kako DMS zatvara praznine.

Kenan TrgicKenan Trgic8 min čitanja
GDPR usuglašenost za enterprise dokumente — checklista za 2026.

GDPR usuglašenost za enterprise dokumente znači da je svaki dokument koji sadrži lične podatke uhvaćen po zakonskom osnovu, čuvan samo onoliko koliko je potrebno, zaštićen odgovarajućim tehničkim i organizacionim mjerama i dokazivo se može izbrisati na zahtjev. eelik d.o.o. isporučuje GDPR-usklađena DMS postavljanja u EU data centrima za klijente u DACH regiji, pokrivajući kako tehničku konfiguraciju, tako i dizajn procesa koje nadzorna tijela zaista revidiraju. U 2026. ljestvica se pomakla sa "jeste li spremni za breach" na "možete li dokazati vaše prakse čuvanja, pristupa i brisanja u produkciji".

Zašto se GDPR provedba promijenila u 2026.?

Nadzorna tijela — nadležna pokrajinska agencija za zaštitu podataka u Njemačkoj (npr. LfDI BW, BayLDA, HmbBfDI, ovisno o sjedištu rukovaoca), DSB u Austriji, AZOP u Hrvatskoj — sada sprovode rutinske revizije praksi čuvanja i pristupa, ne samo istrage nakon incidenta. Kazne za sistemsku neusuglašenost su narasle: CMS GDPR Enforcement Tracker bilježi 2.685 kazni u ukupnom iznosu 6,11 milijardi EUR (mart 2026.) i stalni rast sedmocifrenih kazni. Najveći slučajevi se tiču zakonskog osnova i opštih principa obrade, ali propusti kod prava na brisanje (npr. Clearview AI, 30,5 miliona EUR) i neodgovarajuće kontrole čuvanja/pristupa ostaju tema koja se redovno pojavljuje u revizijama.

Šta GDPR zapravo zahtijeva za dokumente?

Tri člana čine većinu posla za upravljanje dokumentima:

  • Član 5 — principi. Dokumenti moraju biti obrađeni zakonito, sa ograničenjem svrhe, minimizacijom podataka, tačnošću, ograničenjem skladištenja, integritetom i povjerljivošću, te odgovornošću.
  • Član 17 — pravo na brisanje. Po važećem zahtjevu, lični podaci moraju biti izbrisani osim ako pravna obaveza čuvanja ne nadjačava.
  • Član 32 — sigurnost obrade. Odgovarajuće tehničke i organizacione mjere: enkripcija, povjerljivost, integritet, dostupnost, otpornost i redovno testiranje.

DMS sam po sebi ne čini vas usuglašenim — to rade proces i upravljanje — ali pruža tehničke primitivne (pravila čuvanja, revizioni tragovi, kontrola pristupa, enkripcija, tokovi brisanja) koji čine usuglašenost dokazivom umjesto težnjom.

Checklista za 2026.

Sljedećih dvanaest stavki pokriva ono što tražimo u GDPR procjeni spremnosti za enterprise okruženje dokumenata.

  1. Inventar podataka. Svaka klasa dokumenta je evidentirana u vašoj evidenciji aktivnosti obrade (čl. 30): koje lične podatke sadrži, zakonski osnov, period čuvanja, primaoci, lokacija. Ako ne možete navesti svoje klase dokumenata na jednoj stranici, krenite odavde.
  2. Politika čuvanja u DMS-u. Svaka klasa dokumenta ima pravilo čuvanja konfigurisano u DMS-u (npr. HR personalni dosije: 10 godina nakon prestanka radnog odnosa; faktura dobavljača: 8 godina po HGB §257 (DE, period skraćen sa 10 na 8 godina od 1. januara 2025. — Bürokratieentlastungsgesetz IV), 7 godina po BAO §132 (AT, opšta poslovna dokumentacija); CCTV snimak: 72 sata). Pravila se izvršavaju automatski — ručno čuvanje nije čuvanje.
  3. Revizioni trag. Svaki pristup, izmjena, preuzimanje i brisanje logiraju se sa korisnikom, vremenskom oznakom i radnjom. Logovi su otporni na manipulaciju i čuvaju se najmanje godinu dana, idealno koliko traje i sam dokument.
  4. Kontrole pristupa. Pristup baziran na ulogama, najmanji privilegij, razdvajanje dužnosti između IT administratora i vlasnika dokumenata. Administratori imaju pristup sistemu; ne bi trebali imati neposredovan pristup sadržaju personalnih dosjea ili medicinskih kartona.
  5. Enkripcija u mirovanju i u prijenosu. AES-256 u mirovanju, TLS 1.2+ u prijenosu (TLS 1.3 preporučeno za nova postavljanja). Upravljanje ključevima dokumentovano, sa procedurama rotacije i razdvajanjem između podataka i ključeva.
  6. Data Processing Agreement (DPA) sa cloud pružaocima. Potpisan čl. 28 DPA koji pokriva svakog procesora i sub-procesora. Trenutne verzije Microsoft, AWS, Hetzner i Google DPA ugovora ispunjavaju formalne zahtjeve; provjerite je li vaša potpisana verzija aktuelna.
  7. Rezidentnost podataka. Produkcioni podaci i backupi u EU regijama. Hetzner (Nürnberg, Falkenstein, Helsinki), Azure (Germany West Central, Sweden Central), AWS (Frankfurt, Irska, Stokholm) su sve branljivi izbori. Pazite na skrivene prijenose u podršci i telemetrijskim kanalima.
  8. Proces odgovora na incident. Dokumentovan proces obavještavanja u roku od 72 sata nadzornom tijelu i, gdje je potrebno, pogođenim subjektima podataka. Testirajte ga jednom godišnje tabletop vježbom.
  9. Tok brisanja na zahtjev. Definisan proces za prijem, validaciju i izvršenje čl. 17 zahtjeva u roku od jednog mjeseca (čl. 12(3) GDPR, produživo za dva dodatna mjeseca u slučaju složenih zahtjeva). DMS mora podržavati stvarno brisanje, ne samo skrivanje, i mora zabilježiti šta je izbrisano, od koga i kada. Izuzeci legal-holda moraju biti eksplicitni.
  10. Obuka zaposlenih. Godišnja obuka specifična za ulogu za sve koji imaju pristup ličnim podacima. Dokumentujte prisustvo i osvježite nakon materijalnih promjena.
  11. Lista sub-procesora. Aktuelna javna lista sub-procesora, sa obavijestima o promjenama. Potrebno za B2B ugovore i općenito dobra praksa.
  12. Redovne revizije. Interna revizija najmanje godišnje, eksterna revizija (ISO 27001, SOC 2 ili fokusirana GDPR revizija) svake dvije do tri godine. Nalazi se prate do zatvaranja.

Kako DMS rješava svaku prazninu?

Stavka checkliste Tipična praznina file servera Mogućnost DMS-a
Inventar podataka Dokumenti razasuti po shareovima Klase dokumenata sa obaveznim metapodacima
Politika čuvanja Ručno, često ignorisano Po pravilima, automatski
Revizioni trag Samo na OS nivou Na aplikativnom nivou, otporan na manipulaciju
Kontrole pristupa ACL-ovi foldera, drift kroz vrijeme Po ulogama, revidirano
Enkripcija u mirovanju Opciona, često isključena Standardno, podesivo po klasi
Brisanje na zahtjev Ručno, sklono greškama Workflow sa revizionim zapisom
Rezidentnost podataka Gdje je file server Eksplicitno po repozitoriju
Revizioni dokazi Rekonstruisano iz backupa Izvještaj usuglašenosti u jednom kliku

DMS ne uklanja potrebu za upravljanjem, ali pretvara upravljanje u nešto konfigurabilno i auditabilno, umjesto u registrator politika za koje niko ne može dokazati da se poštuju.

Koje su najčešće praznine u usuglašenosti koje vidimo?

  • Personalni dosjei na zajedničkom disku sa neformalnom kontrolom pristupa i bez pravila čuvanja. Najčešći pojedinačni problem.
  • Email prilozi kao de facto arhiva. Outlook PST datoteke koje sadrže godine ugovora koje niko ne može pretraživati ili obrisati.
  • Backupi preko perioda čuvanja. Dokumenti obrisani iz produkcije, ali još na traci godinama. Backupi su obrada po GDPR-u i moraju slijediti istu logiku čuvanja.
  • CCTV i evidencije posjetilaca bez rasporeda brisanja. Često konfigurisano jednom i zaboravljeno; nadzorna tijela pitaju o njima u prvoj posjeti.
  • Promjene sub-procesora se ne prate. Ako vaš DPA lanac ne odražava aktuelne sub-procesore, ugovor je nepotpun.
  • Bez dokumentovanog procesa za čl. 17 zahtjeve. Rješava se ad hoc, često izvan zakonskog jednomjesečnog roka.

Šta je sa AI-jem i prekograničnim prijenosima?

AI obrada dokumenata uvodi razmatranja po čl. 22 (automatizovano donošenje odluka) i EU AI Aktu. Za automatizaciju faktura rizik je nizak; za HR klasifikaciju dokumenata ili screening CV-jeva morate dokumentovati logiku, omogućiti ljudski pregled i procijeniti da li je sistem visokog rizika po AI Aktu. Za prekogranične prijenose, najsigurnija DACH polazna linija su EU regije EU-rezidentnih pružalaca (Hetzner, IONOS) ili EU regije US hyperscalera po trenutnom EU-US Data Privacy Frameworku. Projektujte arhitekturu tako da je promjena regije izvodiva.

Kako eelik d.o.o. isporučuje GDPR-usklađen DMS?

Tipičan angažman pokriva četiri toka koja se odvijaju paralelno:

  • Tehnički: DMS postavljanje u EU regiji, enkripcija, model pristupa, integracija sa identity providerom, konfiguracija čuvanja.
  • Procesni: katalog čuvanja, tok brisanja, playbook za incidente, registar sub-procesora.
  • Dokumentacija: evidencije aktivnosti obrade, DPIA gdje je primjenjivo, AI Act procjena za automatizovanu obradu.
  • Obuka: obuka specifična za ulogu za administratore, vlasnike dokumenata i krajnje korisnike.

Puna isporuka je opisana na stranici servisa za upravljanje dokumentima, a prateći izbori cloud arhitekture na stranici servisa cloud infrastrukture. Za regulatornu procjenu specifičnu za vašu industriju, servis IT konsaltinga je prava ulazna tačka.

Česta pitanja

Je li Microsoft 365 GDPR-usuglašen po defaultu?

Microsoft 365 u EU tenantima ispunjava formalne zahtjeve kada je ispravno konfigurisan, ali default konfiguracija nije dovoljna. Oznake čuvanja, Purview politike, conditional access i čuvanje revizionih logova zahtijevaju eksplicitnu konfiguraciju. Standardni tenant je polazna tačka, ne usuglašena dokumentska arhiva.

Koliko dugo možemo čuvati lične podatke?

Samo onoliko koliko je potrebno za svrhu, ili koliko zakon zahtijeva. Porezno relevantni dokumenti: 8 godina u Njemačkoj (HGB §257, skraćeno sa 10 na 8 godina od 1. januara 2025.), 7 godina u Austriji (BAO §132 opšte; 22 godine za dokumentaciju o nekretninama), 10 godina u Švicarskoj (OR čl. 958f). Personalni dosjei obično 10 godina nakon prestanka, CV-jevi neuspješnih kandidata 6 mjeseci, CCTV obično 72 sata (prema smjernicama pokrajinskih agencija). Konfigurišite svaku klasu eksplicitno; "držimo sve deset godina" nije branljiva politika.

Šta ako kupac traži brisanje, a mi imamo pravnu obavezu čuvanja?

Informišete kupca, dokumentujete konflikt, obustavljate dalju obradu izvan onoga što pravna obaveza zahtijeva, i izvršavate brisanje u trenutku kad obaveza istekne. DMS mora podržavati ovaj "delete-on-expiry" obrazac — ručni unosi u dnevnik ne preživljavaju reviziju.

Možemo li voditi GDPR-usuglašen DMS u AWS-u ili Azureu?

Da, u EU regijama sa aktuelnim DPA i Standard Contractual Clauses, i sa dokumentovanim tehničkim mjerama (enkripcija sa customer-managed ključevima je najjača pozicija). Izbor između Hetznera, Azurea i AWS-a postaje pitanje troškova i integracije, a ne pitanje usuglašenosti — pod uslovom da je konfiguracija ispravna. Kontaktirajte eelik d.o.o. za GDPR procjenu spremnosti.

Povezana usluga

Usluge

O autoru

Kenan Trgic
Kenan Trgic

Osnivač i direktor

IT konsultant sa više od 12 godina iskustva u upravljanju poslovnim sadržajem, sistemskim integracijama i digitalnoj transformaciji. Specijaliziran za DMS/ECM implementacije širom Centralne Evrope.

LinkedIn