GDPR kazne i penali 2026. veća su tema nego što to sugeriraju naslovni maksimumi. Novi vodič tvrtke Venvera prolazi kroz dvije razine kazni, čiji se prihod računa, zašto je krivnja sada obavezna, kako Europski odbor za zaštitu podataka (EDPB) određuje iznos te kroz kazne i promjene pravila u 2026. Ovaj post sažima te teme i dodaje kontekst o tome što one znače za ljude koji koriste VPN-ove i druge usluge privatnosti.

Jedna napomena najprije: sažetak vodiča navodi ove teme, ali mi ne reproduciramo pojedinosti izvan onoga što navode on i druge javne reference. Gdje je slika nepotpuna, to i kažemo.

Kako funkcioniraju dvije razine GDPR kazni

GDPR dijeli upravne kazne na dvije razine, ovisno o tome koliko je prekršaj ozbiljan.

  • Niža razina: do 10 milijuna eura, ili do 2% ukupnog godišnjeg prihoda poduzetnika na svjetskoj razini iz prethodne financijske godine, ovisno o tome što je više.
  • Viša razina: do 20 milijuna eura, ili do 4% godišnjeg prihoda na svjetskoj razini, ponovno ovisno o tome što je više.

Formulacija "ovisno o tome što je više" je važna. Za malu tvrtku, fiksni iznos u eurima je gornja granica koja se primjenjuje. Za veliku multinacionalnu kompaniju, postotak može daleko premašiti fiksni iznos. Kazne također nisu jedini alat: regulatori mogu narediti privremene ili trajne zabrane obrade podataka.

Ove brojke su maksimumi, a ne standardne kazne. Prema jednom izvješću o provedbi koje pokriva razdoblje od 2018. do 2026., prosječna kazna u svim zemljama iznosila je oko 2,28 milijuna eura, znatno ispod naslovnih gornjih granica.

Čiji se prihod računa i zašto je krivnja sada obavezna

Dva pitanja određuju koliko velika kazna može biti: koga se kažnjava i je li bio kriv.

Što se tiče prihoda, tekst GDPR-a odnosi se na "poduzetnika" i njegov cjelokupni globalni prihod iz prethodne financijske godine. Zato je svjetski prihod tvrtke, a ne samo njezin europski prihod, referentna točka za postotnu gornju granicu. Venverin vodič ističe čiji se prihod računa kao ključno pitanje, i vrijedi provjeriti sam vodič ako su vam potrebna precizna pravila za korporativne grupe.

Što se tiče krivnje, vodič navodi da je krivnja sada obavezna prije nego što se kazna može izreći. Jednostavnije rečeno, regulator mora pokazati više od toga da se prekršaj dogodio. Mora utvrditi da je organizacija bila kriva, što znači da propust nije bio jednostavno neizbježna nesreća. Nismo neovisno provjerili pojedinosti o tome kako se ovaj standard primjenjuje, pa to tretirajte kao razvoj koji treba pratiti u pojedinačnim odlukama, a ne kao ustaljenu formulu.

Kako EDPB određuje iznos kazne

EDPB je tijelo koje koordinira kako europski regulatori primjenjuju GDPR, a vodič pokriva kako ono određuje iznos kazne. Dvorazinski maksimumi samo su gornje granice. Unutar njih, stvarni iznos ovisi o okolnostima slučaja i smjernicama koje regulatori slijede pri izračunu kazni.

To objašnjava zašto kazne toliko variraju. Javni alati za praćenje pokazuju razmjere provedbe: GDPR Enforcement Tracker navodi više od 3.000 slučajeva i kumulativni ukupni iznos od otprilike 7,5 milijardi eura kazni, s već stotinama zabilježenih slučajeva u 2026. Zasebna analiza stavila je kazne iznad 7,1 milijarde eura u ožujku 2026., uključujući oko 1,2 milijarde eura samo u 2025. Brojke se razlikuju među izvorima zbog datuma presjeka i metodologije, pa ih koristite kao grubi osjećaj razmjera, a ne kao točan zbroj.

Što provedba u 2026. znači za korisnike i pružatelje VPN usluga

Najjasniji primjer provedbe na velikoj razini ove godine je djelovanje nizozemskog regulatora protiv Ubera. Dana 21. kolovoza 2026., Nizozemsko tijelo za zaštitu podataka objavilo je kaznu od 825 milijuna eura, otprilike 966 milijuna dolara. Naše izvješće o nizozemskoj kazni od 825 milijuna eura za Uber zbog kršenja GDPR-a u vezi s podacima vozača pokazuje kako se slučaj na vrhu raspona odvija u praksi.

Za VPN i usluge privatnosti, pouka je jednostavna. Svaki pružatelj koji obrađuje osobne podatke ljudi u EU-u, poput podataka o računu, podataka o plaćanju ili metapodataka o povezivanju, potpada pod ista pravila kao i div za prijevoz na zahtjev. Razine i gornje granice temeljene na prihodu primjenjuju se neovisno o industriji. Zahtjev za krivnju i strukturirani pristup određivanju iznosa trebali bi učiniti odluke predvidljivijima, ali ne uklanjaju obvezu zaštite korisničkih podataka.

Što to znači za vas

Ne morate razumjeti izračune kazni da biste imali koristi od njih. Stroge kazne trebaju potaknuti tvrtke na bolje rukovanje podacima, a GDPR vam također daje prava koja možete izravno koristiti.

  • Pročitajte politiku privatnosti. Pogledajte što VPN ili druga usluga prikuplja, koliko dugo to čuva i s kim to dijeli.
  • Iskoristite svoja prava pristupa. Prema GDPR-u možete od tvrtke zatražiti koje osobne podatke o vama posjeduje.
  • Zatražite brisanje gdje je to primjereno. Ako prestanete koristiti uslugu, zatražite brisanje svojih podataka.
  • Znajte gdje se žaliti. Ako tvrtka ne odgovori, možete kontaktirati svoje nacionalno tijelo za zaštitu podataka.
  • Preferirajte minimalno prikupljanje podataka. Usluge koje prikupljaju manje imaju manje toga izgubiti u slučaju kršenja.

Ključni zaključci

GDPR kazne i penali 2026. slijede dvorazinsku strukturu: do 10 milijuna eura ili 2% prihoda, te do 20 milijuna eura ili 4%, ovisno o tome što je više. Globalni prihod, zahtjev za krivnju i EDPB-ov pristup određivanju iznosa svi oblikuju ono što tvrtka zapravo plaća. Nizozemska kazna od 825 milijuna eura za Uber, detaljno opisana u našem izvješću o odluci, pokazuje da će regulatori koristiti okvir na velikoj razini.

Vaš sljedeći korak je jednostavan: provjerite kako usluge na koje se oslanjate rukuju vašim osobnim podacima i ostvarite svoja GDPR prava gdje one podbace.