📧 [email protected] 📞 +381 61 161 2299
GDPR

GDPR kazne u praksi: Stvarni primeri i kako ih izbeći

2026-08-02 · Shieldome Scout

Od 2018. izrečeno je više od €4 milijarde GDPR kazni. Analiza najvećih slučajeva otkriva da iste tehničke greške se ponavljaju. Evo tačno šta je pošlo naopako i kako ste vi zaštićeni.

← Blog

Brojke koje moraju biti zanimljive menadžmentu

Od maja 2018. kada je GDPR stupio na snagu, nadzorna tela su izrekla kazne u ukupnoj vrednosti preko €4 milijarde. Broj kazni raste svake godine. 2024. je bila rekordna godina sa 1.500+ formalnih kazni u EU.

Bitna napomena: kazne ne dobijaju samo giganti. Medijalna kazna u EU je oko €5.000 — sasvim realna za firmu od 10 zaposlenih. Mikro preduzeća su kažnjavana za propuste koji su se mogli sprečiti za manje od €500.

British Airways — €22 miliona (2020)

Šta se desilo: Skimming napad na sajt BA. Maliciozni JavaScript kod (Magecart) je ubačen na stranicu za plaćanje i krao podatke kreditnih kartica direktno u browseru. Kompromitovano je 500.000 korisničkih naloga i podataka o karticama. Napad je trajao 2 meseca pre otkrivanja.

Tehnički uzroci:

Kako ste vi zaštićeni: CSP header koji blokira sve skripte osim eksplicitno dozvoljenih, SRI za sve CDN resurse, monitoring outbound konekcija sa payment stranica.

Marriott International — €20.4 miliona (2020)

Šta se desilo: Hakovana baza podataka Starwood hotelskog sistema, koja je bila kompromitovana još pre Marriott akvizicije 2016. Marriott nije sproveo adekvatni due diligence security review pri akviziciji. Oko 339 miliona gostiju je imalo izložene podatke, uključujući nešifrovane brojeve pasoša.

Tehnički uzroci:

Lekcija: Enkripcija osetljivih podataka u bazi nije "nice to have" — to je tehnička obaveza po Art. 32. Svaki broj pasoša, JMBG ili zdravstveni podatak mora biti enkriptovan i u bazi.

Meta (Facebook) — €1.2 milijarda (2023)

Šta se desilo: Prenos ličnih podataka građana EU u SAD bez adekvatnih zaštitnih mehanizama. Meta je koristila Standard Contractual Clauses ali nisu bile dovoljne da kompenzuju US Surveillance zakone (FISA 702) koji omogućuju US obaveštajnim agencijama pristup podacima.

Lekcija za regularnu firmu: Ako koristite US cloud provajdere (AWS, Azure, GCP, ili bilo koji SaaS sa US bazom), proverite da li su podaci u EU Data Center-ima. Koristite EU instance eksplicitno.

Amazon — €746 miliona (2021)

Šta se desilo: Neprikladan cookie consent — korisnici nisu dobili pravi izbor između prihvatanja i odbijanja tracking cookie-ja. Amazon je koristio dark pattern: dugme za prihvatanje je bilo prominentno, odbijanje je zahtevalo više koraka.

Tehnički uzroci:

Šta proveriti: U browseru bez cookie-ja otvorite vaš sajt. Da li se ikakvi cookie-ji osim striktno neophodnih postavljaju pre nego što kliknete "Accept"? Ako da — kršite GDPR.

Španija — Vodafone €8.15 miliona (2022)

Šta se desilo: Slanje marketinških SMS i email poruka bez pristanka, neodgovaranje na zahteve za brisanje podataka, nedovoljne tehničke mere.

Lekcija: Pravo na brisanje (Art. 17) ima rok od 30 dana. Svaki zahtev mora biti dokumentovan i odgovoreno. Automatizirajte ovaj process — ručno je prerizično.

Pet tehničkih mera koje bi sprečile 80% ovih kazni

  1. Content Security Policy (CSP): Blokira ubačene maliciozne skripte (British Airways scenario)
  2. Subresource Integrity (SRI): Verifikuje integritet third-party resursa
  3. Enkripcija osetljivih podataka u bazi: Čak i ako napadač dođe do baze, podaci su nečitljivi (Marriott scenario)
  4. Pravi cookie consent: Tehnički ispravna implementacija bez dark pattern-a (Amazon scenario)
  5. EU data residency: Eksplicitno konfigurisan EU region za sve cloud servise koje koristite (Meta scenario)

Shieldome Scout proverava CSP, SRI, cookie security i HTTPS konfiguraciju automatski. Compliance Readiness paket dodatno pokriva cookie consent implementaciju, data residency analizu i kompletnu GDPR tehničku procenu. GDPR readiness od €799. Zatražite procenu →

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →