Novi Zakon o zaštiti osobnih/ličnih podataka objavljen je u Službenom glasniku BiH broj 12/25. Zakon stupa na snagu 8. ožujka 2025.
Bosna i Hercegovina se želi približiti Europskoj uniji. Usvajanje zakona koji je usklađen s EU Općom uredbom o zaštiti podataka (GDPR) jedan od preduvjeta za napredak pregovora.
Zakon koji je bio na snazi prije novousvojenog pružao je slabiju zaštitu nositeljima podataka.
Glavne su novosti Zakona uvođenje novih prava nositelja podataka. To su pravo na brisanje, ograničenje obrade i prenosivost podataka.
Novosti
GDPR zahtijeva da svaka država članica predvidi jedno ili više neovisnih javnih tijela koja će biti odgovorna za nadzor. Kako bi se zaštitila temeljna prava i slobode fizičkih osoba, Bosna i Hercegovina zadržava Agenciju za zaštitu osobnih/ličnih podataka osnovanu 2008. Novi Zakon daje proširenje nadležnosti i ovlasti Agencije. Agencija sada dobiva status neovisnog nadzornog tijela.
Predviđene su i nove teme poput procjene učinka na zaštitu podataka, kodeksa ponašanja i certificiranja. Uvode se novčane kazne te posebna pravila zaštite podataka od strane nadležnih tijela za sprječavanje i otkrivanje kaznenih djela.
Zakon uređuje i uvjete za pristanak djeteta na usluge informacijskog društva. Također, uvodi se obveza obavještavanja o povredi osobnih podataka i akreditacija certifikacijskih tijela. Prijenos podataka se regulira prema odlukama o primjerenosti i obvezujućim pravilima poslovanja, a sve u cilju bolje zaštite građana.
Ekstrateritorijalna primjena zakona
Novi Zakon se primjenjuje, prema članku 6.:
- Ako kontrolor ili obrađivač ima sjedište ili poslovni nastan, prebivalište ili boravište u Bosni i Hercegovini. Bez obzira da li se obrada obavlja u Bosni i Hercegovini ili ne.
- Ako se provodi obrada osobnih podataka nositelja podataka u Bosni i Hercegovini od strane kontrolora ili obrađivača koji nema sjedište ili poslovni nastan, prebivalište ili uobičajeno boravište u Bosni i Hercegovini. Aktivnost obrade odnosi na:
-
- Nuđenje robe ili usluga tim subjektima podataka u Bosni i Hercegovini, bez obzira da li je nositelj podataka dužan izvršiti plaćanje.
- Praćenje ponašanja nositelja podataka, pod uvjetom da se njihovo ponašanje događa unutar Bosne i Hercegovine.
Predstavnik u BiH
U slučaju primjene članka 6. stavak (2) Zakona, kontrolor ili obrađivač podataka dužan je imenovati svog predstavnika u Bosni i Hercegovini.
„Predstavnik“ je fizička ili pravna osoba sa prebivalištem ili boravištem, odnosno sjedištem ili mjestom poslovanja u Bosni i Hercegovini. Predstavnika imenuje kontrolor ili obrađivač podataka. Kontaktna je točka sa Agencijom i s nositeljem podataka.
Službenik za zaštitu podataka
Prema novom Zakonu, kontrolor i obrađivač dužni su imenovati Službenika za zaštitu podataka (DPO) u slučajevima:
- Kada obradu provodi javno tijelo, osim sudova koji djeluju u granicama svoje nadležnosti.
- Kada se temeljne aktivnosti kontrolora ili obrađivača sastoje od postupaka obrade koji, po svojoj prirodi, opsegu i/ili namjeni, zahtijevaju redovito i sustavno praćenje ispitanika u velikim razmjerima.
- Kada se temeljne aktivnosti kontrolora ili obrađivača sastoje od opsežne obrade posebnih kategorija podataka i osobnih podataka koji se odnose na kaznene presude i prekršaje.
DPO savjetuje kontrolora i/ili obrađivača, prati usklađenost sa Zakonom i surađuje s Agencijom.
Novčane kazne i primjena Zakona
Kazne za nepoštivanje Zakona, ovisno o vrsti prekršaja, mogu iznositi do 2% ili 4% ukupnog svjetskog godišnjeg prometa prethodne financijske godine, odnosno do 40 milijuna KM.
Zakon će se primjenjivati nakon isteka 210 dana od dana stupanja na snagu.
Kompanije koje posluju u Bosni i Hercegovini trebaju biti svjesne novih rizika koje pred njih postavlja Zakon o zaštiti ličnih podataka. Potrebno je pravovremeno se uskladiti s odredbama novog Zakona te imenovati svog predstavnika i službenika za zaštitu podataka u Bosni i Hercegovini.

