Novi Zakon o zaštiti osobnih/ličnih podataka objavljen je u Službenom glasniku BiH broj 12/25. Zakon stupa na snagu 8. ožujka 2025.

Bosna i Hercegovina se želi približiti Europskoj uniji. Usvajanje zakona koji je usklađen s EU Općom uredbom o zaštiti podataka (GDPR) jedan od preduvjeta za napredak pregovora.

Zakon koji je bio na snazi ​​prije novousvojenog pružao je slabiju zaštitu nositeljima podataka.

Glavne su novosti Zakona uvođenje novih prava nositelja podataka. To su pravo na brisanje, ograničenje obrade i prenosivost podataka.

Novosti

GDPR zahtijeva da svaka država članica predvidi jedno ili više neovisnih javnih tijela koja će biti odgovorna za nadzor. Kako bi se zaštitila temeljna prava i slobode fizičkih osoba, Bosna i Hercegovina zadržava Agenciju za zaštitu osobnih/ličnih podataka osnovanu 2008. Novi Zakon daje proširenje nadležnosti i ovlasti Agencije. Agencija sada dobiva status neovisnog nadzornog tijela.

Predviđene su i nove teme poput procjene učinka na zaštitu podataka, kodeksa ponašanja i certificiranja. Uvode se novčane kazne te posebna pravila zaštite podataka od strane nadležnih tijela za sprječavanje i otkrivanje kaznenih djela.

Zakon uređuje i uvjete za pristanak djeteta na usluge informacijskog društva. Također, uvodi se obveza obavještavanja o povredi osobnih podataka i akreditacija certifikacijskih tijela. Prijenos podataka se regulira prema odlukama o primjerenosti i obvezujućim pravilima poslovanja, a sve u cilju bolje zaštite građana.

Ekstrateritorijalna primjena zakona

Novi Zakon se primjenjuje, prema članku 6.:

  • Ako kontrolor ili obrađivač ima sjedište ili poslovni nastan, prebivalište ili boravište u Bosni i Hercegovini. Bez obzira da li se obrada obavlja u Bosni i Hercegovini ili ne.
  • Ako se provodi obrada osobnih podataka nositelja podataka u Bosni i Hercegovini od strane kontrolora ili obrađivača koji nema sjedište ili poslovni nastan, prebivalište ili uobičajeno boravište u Bosni i Hercegovini. Aktivnost obrade odnosi na:
    1. Nuđenje robe ili usluga tim subjektima podataka u Bosni i Hercegovini, bez obzira da li je nositelj podataka dužan izvršiti plaćanje.
    2. Praćenje ponašanja nositelja podataka, pod uvjetom da se njihovo ponašanje događa unutar Bosne i Hercegovine.

Predstavnik u BiH

U slučaju primjene članka 6. stavak (2) Zakona, kontrolor ili obrađivač podataka dužan je imenovati svog predstavnika u Bosni i Hercegovini.

„Predstavnik“ je fizička ili pravna osoba sa prebivalištem ili boravištem, odnosno sjedištem ili mjestom poslovanja u Bosni i Hercegovini. Predstavnika imenuje kontrolor ili obrađivač podataka. Kontaktna je točka sa Agencijom i s nositeljem podataka.

Službenik za zaštitu podataka

Prema novom Zakonu, kontrolor i obrađivač dužni su imenovati Službenika za zaštitu podataka (DPO) u slučajevima:

  1. Kada obradu provodi javno tijelo, osim sudova koji djeluju u granicama svoje nadležnosti.
  2. Kada se temeljne aktivnosti kontrolora ili obrađivača sastoje od postupaka obrade koji, po svojoj prirodi, opsegu i/ili namjeni, zahtijevaju redovito i sustavno praćenje ispitanika u velikim razmjerima.
  3. Kada se temeljne aktivnosti kontrolora ili obrađivača sastoje od opsežne obrade posebnih kategorija podataka i osobnih podataka koji se odnose na kaznene presude i prekršaje.

DPO savjetuje kontrolora i/ili obrađivača, prati usklađenost sa Zakonom i surađuje s Agencijom.

Novčane kazne i primjena Zakona

Kazne za nepoštivanje Zakona, ovisno o vrsti prekršaja, mogu iznositi do 2% ili 4% ukupnog svjetskog godišnjeg prometa prethodne financijske godine, odnosno do 40 milijuna KM.

Zakon će se primjenjivati ​​nakon isteka 210 dana od dana stupanja na snagu.

Kompanije koje posluju u Bosni i Hercegovini trebaju biti svjesne novih rizika koje pred njih postavlja Zakon o zaštiti ličnih podataka. Potrebno je pravovremeno se uskladiti s odredbama novog Zakona te imenovati svog predstavnika i službenika za zaštitu podataka u Bosni i Hercegovini.

Matea Marić, Compliance and Ethics Specialist