📧 [email protected] 📞 +381 61 161 2299
GDPR

GDPR Readiness: 20 tehničkih kontrola pre audita

2026-08-02 · Shieldome Scout

British Airways je platio €22 miliona. Marriott €20 miliona. Obe kazne su imale isti uzrok: nedovoljne tehničke mere. Evo tačno šta revizor proverava i kako da se pripremite.

← Blog

Zašto tehnička priprema nije opcija

GDPR član 32 zahteva "prikladne tehničke i organizacione mere" za zaštitu ličnih podataka. Ovo nije fraza — revizori i inspektori imaju konkretne checkliste. Kompanije koje prođu GDPR audit bez pripreme često otkrivaju da su propustile trivijalne tehničke detalje koji koštaju više od same sertifikacije.

Dobra vest: oko 90% tehničkih GDPR zahteva može se automatski proveriti. Ostatak su organizacione mere koje vi dokumentujete. Ova lista pokriva tehničku stranu.

Blok 1: Sigurnost prenosa podataka (Art. 32)

1. HTTPS na svim stranicama

Sav saobraćaj mora biti enkriptovan. Proverite da li imate automatski redirect sa HTTP na HTTPS, da li je HSTS header postavljen (Strict-Transport-Security: max-age=31536000; includeSubDomains), i da li su svi resursi (slike, skripte, fontovi) učitani preko HTTPS.

2. Jaka TLS konfiguracija

TLS 1.0 i 1.1 su zastareli i moraju biti onemogućeni. Minimalni standard je TLS 1.2, preporučeno TLS 1.3. Slabe cipher suite-ove (RC4, DES, 3DES) eliminirajte. Alat za proveru: testssl.sh ili SSL Labs.

3. Validni SSL sertifikat

Istekli ili self-signed sertifikat je automatski fail. Koristite Let's Encrypt (besplatno) ili komercijalni CA. Podesite monitoring isteka sertifikata minimum 30 dana unapred.

Blok 2: Autentifikacija i sesije (Art. 25, 32)

4. Jaka politika lozinki

Minimum 12 karaktera, kombinacija tipova. Još važnije: proverite kompromitovane lozinke nasuprot Have I Been Pwned baze pri registraciji. NIST SP 800-63B je referentni dokument.

5. Multi-factor autentifikacija za privilegovane naloge

MFA je obavezna za admin pristup, pristup bazama podataka i sisteme koji obrađuju veliku količinu ličnih podataka. Revizori posebno proveravaju ovu tačku.

6. Bezbedne session cookie konfiguracije

Svaki session cookie mora imati: HttpOnly (JavaScript ne može čitati), Secure (samo HTTPS), SameSite=Lax (CSRF zaštita). Session timeout: maksimalno 30 minuta neaktivnosti za sisteme sa osetljivim podacima.

7. Brute force zaštita

Rate limiting na login endpoint-u: maksimalno 5 neuspešnih pokušaja, pa CAPTCHA ili privremena blokada. Logujte svaki neuspeli pokušaj sa IP adresom i timestamp-om.

Blok 3: Cookie consent i transparentnost (Art. 6, 7, 13)

8. Pravi cookie consent

Consent mora biti: specifičan (ne "prihvatam sve"), informisan (šta se prikuplja), dobrovoljan (ne pre nego što se dâ), i povlačiv u svakom trenutku. Dark patterns (siv "odbij" dugme, pre-checked checkbox) su direktno kršenje.

9. Tehnička realizacija consent-a

Analytics i marketing cookie-ji se ne smeju učitati pre consent-a. Proverite da li GTM tags fire pre ili posle consent-a. Cookie audit: popišite sve cookie-je koje vaš sajt postavlja i kategorizujte ih (neophodni / analitički / marketinški).

10. Politika privatnosti — tehnička usklađenost

Link ka politici mora biti vidljiv pre prikupljanja podataka (login forma, contact forma, newsletter). Politika mora navesti pravni osnov za svaki tip obrade (Art. 13), rok čuvanja podataka i subprocesore.

Blok 4: Pravo na brisanje i portabilnost (Art. 17, 20)

11. Funkcionalnost brisanja naloga

Korisnik mora moći da traži brisanje svih ličnih podataka. Proverite: da li brisanje zaista uklanja podatke iz svih baza (uključujući backup sisteme), logove i analytics. Obaveza odgovora: 30 dana.

12. Export ličnih podataka

Pravo na portabilnost (Art. 20) zahteva da korisniku date sve podatke koje ste o njemu prikupili, u mašinski čitljivom formatu (JSON ili CSV). Implementirajte "Export my data" funkcionalnost.

Blok 5: Logovanje i monitoring (Art. 32)

13. Audit logovi pristupa ličnim podacima

Ko je, kada i čemu pristupio. Logovi moraju biti zaštićeni od izmene (write-once storage ili SIEM). Revizori traže logove za minimalno 12 meseci.

14. Detection neovlašćenog pristupa

Alerting na neobičan pristup: neočekivane IP adrese za admin pristup, masovni export podataka, pristup u neuobičajeno vreme. Bez monitoringa, ne možete ispuniti obavezu notifikacije u roku 72 sata (Art. 33).

15. Data breach procedure

Imate 72 sata od saznanja o povredi da notifikujete nadzorno telo. Morate imati pisani procedure koji definiše: ko odlučuje, ko notifikuje, koji kanal. Ovo je organizaciona mera ali revizori pitaju i za tehničku stranu detekcije.

Blok 6: Sigurnost aplikacije (Art. 25, 32)

16. Zaštita od OWASP Top 10 ranjivosti

SQL injection koji izlaze podatke klijenata, XSS koji krade session token-e, IDOR koji izlaže tuđe podatke — sve su direktna GDPR kršenja jer dovode do neovlašćenog pristupa ličnim podacima. Redovni vulnerability assessment je tehnička mera koja se dokumentuje.

17. Security headers

CSP sprečava XSS, X-Frame-Options sprečava clickjacking, HSTS forsira HTTPS. Ovi headeri su besplatni i direktno adresiraju tehničke mere iz Art. 32. Proverite sve na securityheaders.com.

18. Enkripcija podataka u bazi

Lozinke moraju biti hešovane (bcrypt, Argon2 — ne MD5 ili SHA1). Osetljivi podaci (JMBG, broj pasoša, zdravstveni podaci) moraju biti enkriptovani i u bazi, ne samo u prenosu.

Blok 7: Subprocesori i treće strane (Art. 28)

19. Popis subprocesora

Svaka treća strana kojoj šaljete lične podatke je subprocesor: Stripe, Mailchimp, Google Analytics, AWS, Intercom. Za svaku morate imati Data Processing Agreement (DPA). Objavite listu na sajtu.

20. Prenos podataka izvan EU (Art. 46)

Ako koristite US cloud provajdere koji nemaju EU Data Center (ili niste izabrali EU region), prenos podataka građana EU izvan EU zahteva dodatne garancije. Proverite lokaciju podataka za svaki SaaS alat koji koristite.

Shieldome Scout Compliance Readiness paket pokriva tehničke kontrole (1–18) automatski i kroz manuelni assessment, uz gap analysis izveštaj koji možete pokazati revizorima. Organizacione mere (19–20) pokrivate vi — mi vam dajemo checklist i template DPA dokumenata. Zatražite ponudu →

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →