Zakon o zaštiti podataka o ličnosti vs. GDPR: šta je različito za firme koje posluju sa EU
Firma za e-trgovinu iz Beograda koja prodaje robu potrošačima u nekoliko EU zemalja ili proizvođač auto-delova iz Kragujevca koji snabdeva kooperanta vezanog za nemački OEM obično imaju uredno vođenu evidenciju obrade i internu politiku privatnosti usklađenu sa Zakonom o zaštiti podataka o ličnosti. Kad EU partner u proveri dobavljača zatraži konkretan dokaz usklađenosti sa GDPR-om — ugovor o obradi podataka, dokaz o mehanizmu za prenos podataka izvan EU, ili podatak o predstavniku u EU — često se ispostavi da domaća dokumentacija odgovara na skoro sva pitanja, ali ne na sva. Razumevanje gde je razlika stvarna, a ne samo terminološka, štedi vreme u pregovorima i sprečava neprijatna iznenađenja pri proveri dobavljača.
Isti principi, dva odvojena pravna režima
Zakon o zaštiti podataka o ličnosti Republike Srbije, u primeni od avgusta 2019. godine, donet je kao deo usklađivanja srpskog prava sa pravnim tekovinama EU pred pristupanje, i u velikoj meri prati strukturu i terminologiju GDPR-a. Ipak, reč je o domaćem zakonu koji primenjuje i nadzire Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti, sa sopstvenim tekstom, sopstvenim tumačenjem i sopstvenim mehanizmom sankcionisanja — ne o transpoziciji GDPR-a u punom smislu, i ne o dokumentu koji sam po sebi dokazuje usklađenost sa evropskom uredbom kad Vaša firma posluje sa licima ili partnerima u EU.
Gde su tekstovi gotovo identični
Za veći deo svakodnevne obrade podataka, razlike su male. Osnovni pojmovi rukovaoca i obrađivača, pravni osnovi za obradu (pristanak, izvršenje ugovora, zakonska obaveza, legitimni interes i drugi), obaveza vođenja evidencije radnji obrade, prava lica na koja se podaci odnose (pristup, ispravka, brisanje, prigovor, prenosivost), rok od 72 časa za prijavu povrede podataka Povereniku, i institut lica za zaštitu podataka o ličnosti — sve je to u domaćem zakonu postavljeno po uzoru na GDPR i u praksi funkcioniše slično. Firma koja je ove obaveze ozbiljno sprovela za obradu u Srbiji ima solidnu polaznu osnovu i za GDPR deo posla — dokumentacija se nadograđuje, a ne piše iznova od nule.
Gde se stvarno razlikuju: prenos podataka preko granice
Ovo je razlika koja najčešće iznenadi izvoznike i IT autsorsing firme. Domaći zakon reguliše iznošenje ličnih podataka iz Srbije u treće zemlje kroz sopstveno poglavlje o prenosu, sa sopstvenim uslovima. Nezavisno od toga, kad EU klijent šalje lične podatke srpskoj firmi — na primer poverava obradu podataka svojih korisnika srpskom IT partneru — ta ista transakcija posmatrana iz EU predstavlja iznošenje podataka u treću zemlju prema Poglavlju V GDPR-a, i to je pitanje koje rešava EU strana, ne Vaša domaća dokumentacija. Srbija trenutno nema odluku Evropske komisije o adekvatnosti nivoa zaštite podataka, za razliku od zemalja poput Švajcarske ili Ujedinjenog Kraljevstva. To praktično znači da EU klijent, da bi zakonito prenosio lične podatke Vašoj firmi, po pravilu mora da ima uspostavljen validan mehanizam prenosa — najčešće standardne ugovorne klauzule (SCC) potpisane sa Vašom firmom kao primaocem podataka u trećoj zemlji. Ako Vaš EU partner to od Vas zatraži, ne radi se o dodatnoj birokratiji koju je partner izmislio — to je direktna posledica toga što Srbija formalno nije zemlja sa odlukom o adekvatnosti.
Gde se stvarno razlikuju: predstavnik u EU prema članu 27. GDPR-a
Domaći zakon ne poznaje institut predstavnika u inostranstvu u obliku u kom ga poznaje GDPR. Kada srpska firma bez sedišta u EU nudi robu ili usluge licima u EU ili prati njihovo ponašanje — dakle kada je reč o direktnoj, a ne samo posredničkoj obradi — GDRP član 27. po pravilu zahteva određivanje predstavnika sa sedištem u nekoj od država članica, uz uzak izuzetak za povremenu obradu niskog rizika. To je obaveza koja ne proizlazi iz domaćeg zakona i lako se previdi ako se usklađenost posmatra isključivo kroz prizmu Zakona o zaštiti podataka o ličnosti.
Šta ovo znači u praksi za tri tipa firmi
Za IT autsorsing i razvoj softvera po narudžbini: najčešće ste obrađivač po instrukcijama EU klijenta, pa je prioritet ugovor o obradi podataka usklađen sa članom 28. GDPR-a i, ako klijent prenosi podatke direktno Vama, standardne ugovorne klauzule za taj prenos. Za e-trgovinu i SaaS sa EU korisnicima: verovatno ste rukovalac za podatke koje sami prikupljate od kupaca u EU, pa pored ugovorne strane treba proveriti i obavezu određivanja predstavnika prema članu 27. Za proizvođače i dobavljače u lancu snabdevanja vezanom za EU OEM: obim ličnih podataka je često manji (uglavnom kontakt podaci zaposlenih i predstavnika), ali ugovori sa EU kooperantima sve češće sadrže standardne GDPR klauzule i zahtev za mehanizam prenosa podataka, čak i kad je reč o ograničenoj obradi.
- Da li Vaša firma prima lične podatke od EU klijenta ili partnera, i postoji li potpisan mehanizam prenosa (najčešće standardne ugovorne klauzule) za taj konkretan tok podataka?
- Da li Vaša firma direktno nudi robu ili usluge licima u EU, i ako da, da li imate određenog predstavnika prema članu 27. GDPR-a ili proveru da izuzetak stvarno važi?
- Da li je Vaš ugovor o obradi podataka sa EU klijentom usklađen sa članom 28. GDPR-a, a ne samo sa domaćim zakonom?
- Da li interna evidencija obrade razdvaja obradu koja potpada isključivo pod domaći zakon od one koja dodatno potpada pod GDPR?
- Da li ste proverili važeći iznos kazni po domaćem zakonu, umesto da se oslanjate na zastarelu ili pretpostavljenu brojku?
Ovaj tekst predstavlja opštu informaciju, a ne pravni savet prilagođen Vašoj konkretnoj situaciji. Tačan odnos domaćeg zakona i GDPR-a zavisi od toga kakve podatke razmenjujete sa EU partnerima, u kojoj ste ulozi prema svakom konkretnom toku podataka i šta tačno zahteva ugovor sa Vašim klijentom — detalje koje nijedan opšti tekst ne može u potpunosti obuhvatiti. Komplya u svom sadržaju jasno razlikuje ono što je pravno provereno od onoga što je radni materijal, kako biste znali sa kolikom sigurnošću se na pojedini deo teksta možete osloniti.
Najbrži način da od opšte slike dođete do konkretnog odgovora za Vašu firmu jeste da prođete kratak upitnik primenljivosti kompanije Komplya — besplatno, bez kartice — i dobijete jasan pregled toga gde Vaša postojeća dokumentacija po domaćem zakonu već pokriva GDPR, a gde ostaje praznina koju treba popuniti pre sledeće provere dobavljača.