Privacy Policy — Kako napisati politiku privatnosti
Kompletni vodic: sta MORA da sadrzi, template, generatori, srpski ZZPL i prakticni saveti
Sadrzaj
1. Zasto je Privacy Policy obavezan
GDPR (clanci 13 i 14) zahteva da svaki sajt koji prikuplja licne podatke ima jasnu i razumljivu politiku privatnosti. Licni podaci ukljucuju:
- Ime, email, telefon (kontakt forme, registracija)
- IP adresa, kolacici, browser fingerprint (automatski se prikupljaju)
- Podaci o ponasanju (Google Analytics, Hotjar, heatmaps)
- Podaci za placanje (e-commerce)
- Lokacija (GPS, IP geolokacija)
2. 9 obaveznih informacija po GDPR-u (Clan 13)
| # | Informacija | Sta napisati | Primer |
|---|---|---|---|
| 1 | Identitet kontrolora | Ko ste vi (ime, adresa, kontakt) | "Web Security Scanner, Beograd, info@vasajt.rs" |
| 2 | Kontakt DPO | Data Protection Officer (ako ga imate) | "DPO: dpo@vasajt.rs" ili "Nemamo DPO" |
| 3 | Svrhe obrade | ZASTO prikupljate podatke | "Analitika, poboljsanje usluge, marketing" |
| 4 | Pravni osnov | Na osnovu cega obradjujete | "Saglasnost (cl. 6.1.a), Legitimni interes (cl. 6.1.f)" |
| 5 | Primaoci | Ko jos dobija podatke | "Google (Analytics), Cloudflare (CDN), Stripe (placanja)" |
| 6 | Transfer van EU | Da li podaci idu izvan EU | "Google serveri u SAD, zastita: EU-US DPF" |
| 7 | Period cuvanja | Koliko dugo cuvate podatke | "Analytics: 26 meseci, Nalog: dok se ne obrise" |
| 8 | Prava korisnika | Lista svih prava | "Pristup, ispravka, brisanje, prenosivost, prigovor" |
| 9 | Pravo na zalbu | Kome se zaliti | "Poverenik za informacije od javnog znacaja, Beograd" |
3. Template po sekcijama
Evo strukture koja pokriva sve GDPR zahteve:
1. Ko smo mi
- Naziv, adresa, email, telefon
- DPO kontakt (ako postoji)
2. Koje podatke prikupljamo
- Podatke koje vi dajete: ime, email, telefon (forme)
- Automatski prikupljeni: IP, browser, OS, kolacici
- Podaci od trecih strana: Google Analytics, Facebook
3. Zasto prikupljamo podatke (svrhe)
- Pruzanje usluge
- Poboljsanje sajta (analitika)
- Marketing (ako primenjivo)
- Zakonske obaveze
4. Pravni osnov obrade
- Saglasnost (cl. 6.1.a) — kolacici, newsletter
- Izvrsenje ugovora (cl. 6.1.b) — e-shop narudzbine
- Legitimni interes (cl. 6.1.f) — osnovna analitika
- Zakonska obaveza (cl. 6.1.c) — poreske evidencije
5. Kolacici
- Tipovi kolacica (link na Cookie Policy)
- Kako upravljati (link na cookie podesavanja)
6. Trece strane (primaoci podataka)
- Google Analytics — analitika
- Cloudflare — CDN, bezbednost
- Stripe/PayPal — placanja
- Mailchimp — newsletter
7. Transfer podataka van EU
- Koje trece strane su van EU
- Mehanizmi zastite (DPF, SCC)
8. Period cuvanja
- Po tipu podataka: koliko dugo
9. Vasa prava
- Pristup, ispravka, brisanje, prenosivost
- Ogranicenje obrade, prigovor
- Kako ostvariti: email/forma
- Rok: 30 dana
10. Pravo na zalbu
- Poverenik za informacije (Srbija)
- Ili nadlezni DPA u EU
11. Promene politike
- Kako obavestimo o promenama
- Datum poslednje izmene
12. Kontakt
- Email, adresa, telefon
4. Privacy Policy generatori
| Generator | Cena | Jezici | GDPR | Napomena |
|---|---|---|---|---|
| Termly | Besplatan basic | EN + 10 | Da | Najpopularniji, dobra SR podrska |
| Iubenda | Od €9/god | 10+ jezika | Da | Auto-update kad se zakon promeni |
| GetTerms | Besplatan | EN | Da | Jednostavan, brz |
| PrivacyPolicies.com | Od $13 | EN | Da | Detaljan, pokriva CCPA takodje |
| Cookiebot | Od €9/mesec | 40+ | Da | Ukljucuje i Cookie Policy |
5. Gde i kako postaviti na sajtu
- Footer link — OBAVEZNO. Link "Politika privatnosti" ili "Privacy Policy" mora biti u footeru SVAKE stranice sajta.
- Zasebna stranica — Ne staviti u popup ili modal. Mora biti stalna stranica sa sopstvenim URL-om (npr. /privacy ili /politika-privatnosti).
- Kontakt forma — Link na Privacy Policy pored Submit dugmeta: "Slanjem ovog formulara prihvatate nasu Politiku privatnosti".
- Registracija — Checkbox sa linkom na Privacy Policy pre kreiranja naloga.
- Cookie banner — Link na punu Privacy Policy iz cookie consent banera.
- Google Play / App Store — Ako imate aplikaciju, Privacy Policy URL je obavezan pri objavi.
6. Azuriranje i obavestavanje korisnika
- Datum poslednje izmene — UVEK navedite na vrhu dokumenta: "Poslednje azuriranje: 9. april 2026."
- Email obavestenje — Za znacajne promene, obavestite registrovane korisnike emailom.
- Banner na sajtu — "Azurirali smo Politiku privatnosti. Saznajte vise."
- Verzioniranje — Opciono ali preporuceno: cuvajte prethodne verzije dostupne (v1, v2, v3).
- Grace period — Dajte korisnicima 14-30 dana da pregledaju promene pre stupanja na snagu.
7. Srpski ZZPL (Zakon o zastiti podataka o licnosti)
Srbija je 2018. usvojila Zakon o zastiti podataka o licnosti (ZZPL) koji u velikoj meri prati GDPR:
- Nadlezni organ: Poverenik za informacije od javnog znacaja i zastitu podataka o licnosti
- Prava korisnika: Ista kao GDPR — pristup, ispravka, brisanje, prenosivost, prigovor
- Rok za odgovor: 30 dana (produziv na 60 za slozene zahteve)
- Obavezne informacije: Iste kao GDPR clan 13-14
- Razlike od GDPR: Kazne su manje (do 2M RSD za pravna lica), ali princip je isti
- Transfer podataka: ZZPL zahteva adekvatan nivo zastite za transfer van Srbije, slicno GDPR-u
8. Najcesce greske
- Nema Privacy Policy uopste — #1 greska. Zakonski je obavezan cim prikupljate podatke.
- Copy-paste od drugog sajta — Drugi sajt ima druge servise, svrhe, primacoce. Vas PP mora odgovarati VASEM sajtu.
- Pravnicki zargon — GDPR zahteva "jasnu i razumljivu" politiku. Pisati jednostavnim jezikom.
- Nedostaje footer link — Privacy Policy mora biti dostupan sa SVAKE stranice sajta.
- Zastareo — Dodali ste Google Analytics ali niste azurirali PP. Uvek azurirajte kad menjate servise.
- Nedostaju primaoci — Ne navesti Google, Facebook, Cloudflare kao primaoce podataka.
- Nema kontakt informacija — Korisnik mora znati KOME da se obrati za svoja prava.
- Nema datuma — Bez "poslednje azuriranje" datuma, niko ne zna da li je aktuelan.
9. Reference i resursi
- GDPR Clan 13 — Informacije koje treba pruziti
- GDPR Clan 14 — Informacije za indirektno prikupljene podatke
- ICO — Privacy Notice Checklist
- Poverenik za informacije — Srbija
- Termly — Privacy Policy Generator
- Iubenda — Privacy Policy Solution
- ZZPL — Zakon o zastiti podataka o licnosti
Privacy Policy — How to Write One for GDPR Compliance
Complete guide: required information, templates, generators, and practical advice
Table of Contents
1. Why Privacy Policy is mandatory
GDPR (Articles 13-14) requires every site collecting personal data to have a clear privacy policy. Personal data includes: name, email, IP address, cookies, behavioral data, payment info, location.
2. 9 required pieces of information (Art. 13)
| # | Information | Example |
|---|---|---|
| 1 | Controller identity | Company name, address, email |
| 2 | DPO contact | dpo@yoursite.com (if applicable) |
| 3 | Processing purposes | Analytics, service improvement, marketing |
| 4 | Legal basis | Consent (6.1.a), Legitimate interest (6.1.f) |
| 5 | Recipients | Google, Cloudflare, Stripe |
| 6 | Transfers outside EU | Google servers in US, protected by EU-US DPF |
| 7 | Retention period | Analytics: 26 months, Account: until deleted |
| 8 | User rights | Access, rectification, erasure, portability, objection |
| 9 | Right to complain | Supervisory authority contact |
3. Template by sections
Structure covering all GDPR requirements: Who we are → What data we collect → Why → Legal basis → Cookies → Third parties → Transfers → Retention → Your rights → Complaint → Changes → Contact.
4. Privacy Policy generators
| Generator | Price | GDPR | Note |
|---|---|---|---|
| Termly | Free basic | Yes | Most popular |
| Iubenda | From €9/yr | Yes | Auto-updates with law changes |
| GetTerms | Free | Yes | Simple, fast |
| Cookiebot | From €9/mo | Yes | Includes Cookie Policy |
5. Where to place on your site
- Footer link — MANDATORY on every page
- Dedicated page — not a popup, must have its own URL
- Contact form — link next to Submit button
- Registration — checkbox with Privacy Policy link
- Cookie banner — link to full Privacy Policy
6. Updating and notifying users
- Always show "Last updated: [date]" at the top
- Email registered users about significant changes
- Banner notification on site
- Keep previous versions accessible
- 14-30 day grace period before changes take effect
7. Serbian ZZPL
Serbia adopted the Law on Personal Data Protection (ZZPL) in 2018, largely mirroring GDPR. Supervisory authority: Commissioner for Information of Public Importance and Personal Data Protection. If your site complies with GDPR, it automatically complies with ZZPL.
8. Common mistakes
- No Privacy Policy at all — legally required
- Copy-paste from another site — doesn't match YOUR services
- Legal jargon — GDPR requires "clear and understandable" language
- Missing footer link — must be accessible from every page
- Outdated — added new services but didn't update PP
- Missing recipients — must list Google, Facebook, etc.
- No contact info — users must know who to contact
- No date — must show when last updated