GDPR Kazne — Najvece kazne i kako ih izbeci

Top 10 kazni, struktura penala, faktori za visinu i 10 konkretnih koraka za uskladjenost

€4B+
Ukupno GDPR kazni od 2018.
€1.2B
Najveca kazna (Meta, 2023)
4%
Max kazna od globalnog prometa
2,000+
Izrecenih kazni od 2018.

1. Struktura kazni po GDPR-u

GDPR predvidja dva nivoa kazni:

NivoMaksimumZa krsenja
Nizi€10M ili 2% globalnog godisnjeg prometa (sta je vece)Tehnicke/organizacione obaveze: evidencija obrade, DPO imenovanje, notifikacija o krsenju, certifikacija
Visi€20M ili 4% globalnog godisnjeg prometa (sta je vece)Osnovni principi: saglasnost, prava korisnika, transfer podataka, krsenje osnova obrade
4% globalnog prometa: Za Meta to je 4% od ~$117B = ~$4.7B potencijalno. Izrecena kazna od $1.2B je "samo" ~1% prometa. Google sa $307B prometa moze teoretski dobiti kaznu od $12B.

2. Top 10 najvecih GDPR kazni

#KompanijaKaznaGodinaRazlogDPA
1Meta (Facebook)€1.2B2023Transfer podataka u SAD bez pravne osnove posle Schrems IIDPC (Irska)
2Amazon€746M2021Targetiranje korisnika bez validnog consent-aCNPD (Luksemburg)
3TikTok€345M2023Obrada podataka dece, nedovoljna transparentnostDPC (Irska)
4WhatsApp€225M2021Nedovoljna transparentnost o obradi podatakaDPC (Irska)
5Google (cookies)€150M2022Cookie consent: tesko odbijanje, dark patternsCNIL (Francuska)
6Google (transparency)€50M2019Nedovoljna transparentnost, nevalidan consentCNIL (Francuska)
7Criteo€40M2023Nelegalno prikupljanje consent-a za trackingCNIL (Francuska)
8H&M€35.3M2020Nadzor zaposlenih, prikupljanje privatnih podatakaHmbBfDI (Nemacka)
9British Airways€22M2020Data breach — XSS napad, 380K kartica ukradenoICO (UK)
10Marriott€20M2020Data breach — 339M gostiju, neotkriven 4 godineICO (UK)
Trend: Kazne rastu svake godine. 2019: ukupno ~€400M. 2022: ~€2.5B. 2023: ~€2B. Regulatorni organi sve agresivnije sprovode kontrole.

3. 11 faktora za visinu kazne (Cl. 83.2)

GDPR definise 11 faktora koje DPA razmatra pri odredjivanju visine kazne:

#FaktorPrimer uticaja
1Priroda, tezina i trajanje krsenjaData breach koji traje 4 godine (Marriott) vs jednokratno
2Namerno ili nehajnoNamerno ignorisanje GDPR = veca kazna
3Mere za ublazavanje steteBrza reakcija smanjuje kaznu
4Tehnicke i organizacione mereDa li ste imali razumnu zastitu pre incidenta
5Prethodni prekrsajiPonovljeni prekrsaji = vece kazne
6Saradnja sa DPAKooperativnost smanjuje kaznu
7Kategorije pogodjenh podatakaZdravstveni, finansijski = veca kazna
8Kako je DPA saznaoSamoprijava vs otkrivanje od strane medija
9Uskladjenost sa prethodnim nalozimaDa li ste postupili po ranijim upozorenjima
10CertifikacijePosedovanje ISO 27001 ili slicno moze pomoci
11Otezavajuce/olaksavajuce okolnostiFinansijska korist od krsenja = otezavajuce

4. Male firme i GDPR

Da, male firme MOGU biti kaznjene. GDPR se primenjuje na SVE organizacije bez obzira na velicinu.

  • Tipicne kazne za male firme: €1,000 — €50,000
  • Najcesci razlozi: Nema Privacy Policy, nema cookie consent, nebezbedno cuvanje podataka
  • Primer: Rumunska firma kaznjena sa €3,000 jer je slala marketing email-ove bez consent-a
  • Primer: Grcki sajt kaznjen sa €15,000 jer je imao Google Analytics bez cookie consent-a
Proporcionalne kazne: DPA ne daje €20M kaznu malom sajtu sa €5,000 prometa. Kazne su proporcionalne velicini i ozbiljnosti krsenja. Ali €5,000-10,000 kazna moze unistiti mali biznis.

5. Srpski ZZPL — kazne u Srbiji

  • Nadlezni organ: Poverenik za informacije od javnog znacaja i zastitu podataka o licnosti
  • Kazne za pravna lica: Do 2,000,000 RSD (~€17,000)
  • Kazne za odgovorno lice: Do 200,000 RSD (~€1,700)
  • Kazne za preduzetnike: Do 500,000 RSD (~€4,300)
  • Razlika od GDPR: Srpske kazne su znacajno manje, ali princip je isti
  • Trend: Poverenik sve aktivnije sprovodi kontrole — ocekujte rast kazni

Ako vaseg sajt ima korisnike iz EU, primenjuje se GDPR sa punim kaznama (€20M / 4% prometa) bez obzira sto ste iz Srbije.

6. Kako izbeci kazne — 10 konkretnih koraka

  1. Privacy Policy — Jasna, azurna, dostupna u footeru svake stranice. Vodic
  2. Cookie consent banner — Pre ucitavanja non-essential kolacica. Vodic
  3. HTTPS enkripcija — Obavezan za zastitu podataka u prenosu. SSL vodic
  4. Minimizacija podataka — Prikupljajte SAMO ono sto vam treba. Ne trazite adresu ako nije neophodna.
  5. Evidencija obrade (ROPA) — Dokumentujte koje podatke prikupljate, zasto, kako dugo cuvate.
  6. Odgovor na zahteve — Implementirajte proces za DSAR (pristup, brisanje, prenosivost) sa rokom od 30 dana. Vodic
  7. Notifikacija o krsenju — Prijavite data breach DPA u roku od 72 sata. Obavestite pogodiene korisnike bez odlaganja.
  8. DPO (Data Protection Officer) — Obavezan za javni sektor i kompanije koje masovno obradjuju osetljive podatke.
  9. Redovni auditi — Koristite Web Security Scanner za tehnicku proveru + godisnji pravni audit.
  10. Obuka zaposlenih — Svi koji rade sa podacima moraju razumeti GDPR osnove.
Najvazniji korak: Ako nemate nista od ovoga, pocnite sa #1 (Privacy Policy) i #2 (Cookie consent). Ova dva pokrivaju 80% najcescih krsenja za male sajtove.

7. Najcesci razlozi za kazne

Razlog% kazniPrimer
Nedovoljan pravni osnov~30%Obrada bez consent-a ili legitimnog interesa
Neuskladjenost sa principima~20%Minimizacija, transparentnost, tacnost
Nedovoljne tehnicke mere~18%Data breach zbog slabe zastite
Prava korisnika~15%Neodgovaranje na zahteve u roku
Transfer podataka~10%Slanje podataka u SAD bez DPF/SCC
Cookie consent~7%Dark patterns, pre-checked, bez "Odbij"

8. Reference i resursi

Proverite GDPR uskladjenost vaseg sajta →

GDPR Fines — Largest Fines and How to Avoid Them

Top 10 fines, penalty structure, factors and 10 concrete compliance steps

€4B+
Total GDPR fines since 2018
€1.2B
Largest fine (Meta, 2023)
4%
Max fine of global revenue
2,000+
Fines issued since 2018

1. Fine structure

TierMaximumFor violations of
Lower€10M or 2% global revenueTechnical/organizational obligations
Upper€20M or 4% global revenueCore principles, consent, user rights, transfers

2. Top 10 largest GDPR fines

#CompanyFineYearReason
1Meta€1.2B2023Data transfers to US post-Schrems II
2Amazon€746M2021Targeting without valid consent
3TikTok€345M2023Children's data, transparency
4WhatsApp€225M2021Insufficient transparency
5Google€150M2022Cookie consent dark patterns
6Google€50M2019Transparency, invalid consent
7Criteo€40M2023Illegal consent collection
8H&M€35.3M2020Employee surveillance
9British Airways€22M2020Data breach (XSS), 380K cards
10Marriott€20M2020Data breach, 339M guests
Trend: Fines grow yearly. 2019: ~€400M total. 2022: ~€2.5B. 2023: ~€2B. Regulators enforce more aggressively each year.

3. 11 factors for fine amount (Art. 83.2)

Nature/gravity/duration, intentional vs negligent, mitigation measures, technical measures, previous infringements, cooperation with DPA, data categories, how DPA learned, compliance with previous orders, certifications, aggravating/mitigating circumstances.

4. Small businesses and GDPR

Yes, small businesses CAN be fined. Typical fines: €1,000-50,000. Common reasons: no Privacy Policy, no cookie consent, insecure data storage. Fines are proportional but can still devastate a small business.

Proportional: DPA won't fine €20M for a site with €5,000 revenue. But €5,000-10,000 can destroy a small business.

5. Serbian ZZPL fines

Commissioner for Information: fines up to 2M RSD (~€17,000) for legal entities. Much lower than GDPR but same principles. If your site has EU users, GDPR's full fines apply regardless of your location.

6. How to avoid fines — 10 steps

  1. Privacy Policy — clear, updated, footer link on every page
  2. Cookie consent — before loading non-essential cookies
  3. HTTPS encryption — mandatory for data in transit
  4. Data minimization — collect only what you need
  5. Records of processing (ROPA) — document what, why, how long
  6. Respond to requests — DSAR process within 30 days
  7. Breach notification — report to DPA within 72 hours
  8. DPO if required — public sector, massive sensitive data processing
  9. Regular auditsWeb Security Scanner + annual legal audit
  10. Employee training — everyone handling data must understand GDPR basics
Start here: If you have nothing, begin with #1 (Privacy Policy) and #2 (Cookie consent). These cover 80% of most common violations for small sites.

7. Most common fine reasons

Reason% of fines
Insufficient legal basis~30%
Non-compliance with principles~20%
Insufficient technical measures~18%
User rights violations~15%
Data transfers~10%
Cookie consent~7%

8. References and resources

Check your GDPR compliance →