EDPB: Nove smernice
Evropski odbor za varstvo podatkov je sprejel skupno metodologijo za določanje glob ter končne smernice o odnosu med Aktom o digitalnih storitvah (DSA) in Splošno uredbo o varstvu podatkov (GDPR)
Novica je bila objavljena 22. 9. 2026.
Kdaj kršitev GDPR upravičuje globo in kdaj je primernejši drug popravljalni ukrep? Temu vprašanju se posvečajo nove smernice Evropskega odbora za varstvo podatkov (EDPB), s katerimi želi odbor poenotiti odločanje nadzornih organov. Na istem plenarnem zasedanju je EDPB sprejel tudi končno besedilo smernic o razmerju med Aktom o digitalnih storitvah (DSA) in GDPR.
Pri novih smernicah o globah je v ospredju presoja, ali globo sploh izreči, samostojno ali skupaj z drugimi ukrepi. S tem dopolnjujejo obstoječe smernice o izračunu višine glob in nadomeščajo predhodne smernice Delovne skupine iz člena 29 o uporabi in določanju upravnih glob.
Od ugotovljene kršitve do izbire ukrepa
Odločitev o globi mora temeljiti na več zaporednih preverjanjih. Izhodišče je obstoj pravne podlage za sankcioniranje konkretne kršitve v GDPR ali nacionalni zakonodaji. Nato je treba ugotoviti, ali za kršitev lahko odgovarja subjekt, zoper katerega teče postopek. Pri razmejitvi odgovornosti med upravljavcem in obdelovalcem je odločilno, komu kršena določba nalaga obveznost.
Sam obstoj kršitve še ne zadostuje za izrek globe. Nadzorni organ mora presoditi tudi, ali je bila storjena naklepno ali iz malomarnosti. Krivda je namreč pogoj za naložitev takšne sankcije.
Pomembno vlogo imajo tudi okoliščine posameznega primera, ki lahko govorijo v prid strožjemu ali milejšemu odzivu. Pri manjših kršitvah globa praviloma ne bo potrebna, ustrezen ukrep pa je lahko opomin. Če kršitve ni mogoče šteti za manjšo, smernice izhajajo iz močne domneve v prid izreku globe.
Presojo zaključi preverjanje, ali bi bila globa v konkretnem primeru učinkovita, sorazmerna in odvračilna. Prav ta korak omogoča upoštevanje posebnosti, zaradi katerih bi bil upravičen odstop od običajnega pristopa.
Globa je sicer le eden od ukrepov, ki jih imajo na voljo nadzorni organi. Smernice zato obravnavajo tudi opozorila, opomine, odredbe, omejitve in prepovedi obdelave ter preklic certifikata. Njihovo uporabo in medsebojno razmerje ponazarjajo s 14 praktičnimi primeri.
Besedilo smernic o globah še ni dokončno. Pripombe je mogoče predložiti v okviru javnega posvetovanja, ki bo odprto do 13. novembra 2026 na tej povezavi.
Končne smernice o razmerju med DSA in GDPR
Javno posvetovanje pa je že zaključeno pri smernicah o medsebojnem vplivu DSA in GDPR, katerih končno različico je EDPB sprejel na istem zasedanju.
Te smernice so namenjene usklajeni uporabi obeh uredb pri ponudnikih posredniških storitev. Posebej pomembne so tam, kjer izpolnjevanje določb DSA vključuje obdelavo osebnih podatkov oziroma kjer DSA uporablja pojme, opredeljene v GDPR.
Za upravljavce, obdelovalce in pooblaščene osebe za varstvo podatkov novosti prinašajo dva različna poudarka: jasnejši okvir za presojo posledic kršitev GDPR ter usmeritve za obravnavo obveznosti, pri katerih se varstvo osebnih podatkov prepleta s pravili za digitalne storitve.
Smernice 03/2026 medsebojnem vplivu Akta o digitalnih storitvah (Digital Services Act; DSA) in Splošne uredbe o varstvu podatkov so dostopne tukaj.
Smernice 04/2026 o uporabi pooblastila za določanje upravnih glob v zvezi z drugimi popravljalnimi pooblastili na podlagi Splošne uredbe o varstvu podatkov so dostopne tukaj.
Vir: EDPB in Informacijski pooblaščenec RS
Naslovna fotografija: Pexels