{"id":9229,"date":"2026-08-05T09:18:28","date_gmt":"2026-08-05T07:18:28","guid":{"rendered":"https:\/\/atb.law\/?post_type=blog-post&#038;p=9229"},"modified":"2026-08-05T12:34:48","modified_gmt":"2026-08-05T10:34:48","slug":"gdpr-nisg-2026-obaveze-prijavljivanja-povrede-podataka","status":"publish","type":"blog-post","link":"https:\/\/atb.law\/bs\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","title":{"rendered":"Povreda podataka: \u0110avo nikad ne spava"},"content":{"rendered":"<h2 id=\"page-when-in-the-eu\">Kad ste u EU\u2026<\/h2>\n<p>\u010clanak 4. stavak 12. Uredbe o za\u0161titi podataka (GDPR) definira &quot;povredu li\u010dnih podataka&quot; (tako\u0111er poznata kao &#x27;povreda podataka&#x27;) kao povredu sigurnosti koja dovodi do uni\u0161tenja, gubitka, izmjene ili neovla\u0161tenog otkrivanja li\u010dnih podataka, ili neovla\u0161tenog pristupa takvim podacima, bilo slu\u010dajno ili nezakonito.<\/p>\n<p>U svakom slu\u010daju, u\u010ditavanje podataka na cloud ra\u010dun tre\u0107e strane spada u ovu kategoriju.<\/p>\n<h2 id=\"page-in-72-stunden-zur-datenschutzbehorde\">Autoritetu za za\u0161titu podataka u roku od 72 sata<\/h2>\n<p>\u010cim kontrolor sazna za povredu, mora je bez odlaganja, a gdje je to mogu\u0107e, u roku od 72 sata, prijaviti nadle\u017enom tijelu \u2013 u Austriji, DSB-u. Izuzeci se primjenjuju u slu\u010dajevima kada povreda vjerovatno ne\u0107e dovesti do rizika po prava i slobode fizi\u010dkih lica, \u0161to je gotovo nikada slu\u010daj s podacima o klijentima. Razdoblje od 72 sata nije kona\u010dni rok. Svako ko prijavi povredu kasnije mora, naravno, opravdati ka\u0161njenje.<\/p>\n<p>U praksi se dva detalja redovno previ\u0111aju.<\/p>\n<ol>\n<li>Faze obavje\u0161tavanja: \u010clan 33. stavak 4. GDPR-a dopu\u0161ta naknadna obavje\u0161tenja. Nije potrebno odmah pru\u017eiti sve detalje o incidentu \u2013 \u010dekanje na dodatne informacije ne mo\u017ee se koristiti kao izgovor za propu\u0161tanje roka. \u010cesta gre\u0161ka je kasno i u potpunosti izvje\u0161tavati umjesto brzo i privremeno. U tom pogledu postoji operativni izazov: rok od 72 sata ne uzima u obzir vikende; te\u010de neprekidno prema kalendaru. Incident potvr\u0111en u petak poslijepodne mora biti prijavljen do ponedjeljka poslijepodne. Nije slu\u010dajnost da mnogi napada\u010di svoje napade tempiraju u skladu s tim.<\/li>\n<li>Ugovor o obradi podataka (DPA): Kao op\u0107e pravilo, pru\u017eatelj usluga ne obavje\u0161tava nadzornu vlast, ve\u0107 kontrolora podataka, a rok za kontrolora podataka po\u010dinje te\u0107i od prijema obavijesti. DPA bi trebao precizirati \u0161to se podrazumijeva pod &#x27;bez nepotrebnog odga\u0111anja&#x27; u \u010dlanku 33. stavku 2. GDPR-a. EDSA preporu\u010duje preciziranje odre\u0111enog broja sati i imenovanog kontakt-osobe. Provjerite svoje ugovore!<\/li>\n<\/ol>\n<h2 id=\"page-information-der-betroffenen\">Informacije za pogo\u0111ene<\/h2>\n<p>Gdje postoji vjerojatno visok rizik za prava i slobode fizi\u010dkih osoba \u2013 na primjer, zbog curenja podataka o ra\u010dunu, identitetu ili zdravlju \u2013 one na koje se to odnosi moraju biti odmah obavije\u0161tene jasnim i jednostavnim jezikom. Ovo je trenutak najve\u0107eg rizika po ugled i upravo onaj trenutak kada ve\u0107ina kompanija predugo oklijeva. Blank Romeu je trebalo pet sedmica; u Austriji bi to izazvalo pitanja.<\/p>\n<p>\u010clanak 34. stavak 3. GDPR-a predvi\u0111a izuzetke, a jedan od njih je najsna\u017eniji argument u korist bilo kojeg projekta \u0161ifriranja koji je trenutno obustavljen zbog bud\u017eetskih ograni\u010denja. Ako su podaci o kojima je rije\u010d u\u010dinkovito \u0161ifrirani, a klju\u010d nije kompromitiran, nema potrebe obavje\u0161tavati subjekte podataka. Ovo ne utje\u010de na obavezu prijave incidenta nadle\u017enom tijelu za za\u0161titu podataka.<\/p>\n<h2 id=\"page-drama-baby-drama\">Drama, bejbi, drama!<\/h2>\n<p>Opseg nov\u010danih kazni za kr\u0161enja \u010dlanaka 33. i 34. GDPR-a iznosi do 10 miliona eura ili 2 posto globalnog godi\u0161njeg prometa (\u010dlanak 83. stavak 4. GDPR-a). To je i dalje &quot;umjerena&quot; kazna. Svako ko je u istom incidentu tako\u0111er prekr\u0161io \u010dlanove 5. ili 6. GDPR-a \u2013 na primjer zato \u0161to se procurijeli podaci nisu smjeli obra\u0111ivati (vi\u0161e) \u2013 suo\u010dit \u0107e se s gornjom granicom od 20 miliona eura ili 4 % globalnog godi\u0161njeg prometa.<\/p>\n<p>\u2013 Razumljivi \u2013 fokus na nov\u010dane kazne \u010desto zasjenjuje druge regulatorne sankcije koje se mogu izre\u0107i i druge posljedice koje povreda podataka mo\u017ee imati. Dalekose\u017ene ovlasti za otklanjanje povrede koje ima tijelo za za\u0161titu podataka prema \u010dlanu 58 GDPR-a \u010desto se podcjenjuju u analizama rizika. DPA zapravo mo\u017ee u\u010diniti mnogo vi\u0161e od &#x27;samo&#x27; izricanja nov\u010danih kazni: mo\u017ee nalo\u017eiti kontrolorima da prilagode svoje operacije obrade ili, kao svoju najsna\u017eniju mjeru, nametnuti privremeno ili trajno ograni\u010denje obrade, pa \u010dak i potpunu zabranu obrade podataka (\u010dlan 58. stavak 2. ta\u010dka f) GDPR-a). Za svaku kompaniju \u010dije svakodnevno poslovanje ovisi o podacima korisnika, takva slu\u017ebena zabrana predstavlja operativni sr\u010dani zastoj.<\/p>\n<p>Ove regulatorne intervencije \u010desto su pra\u0107ene ogromnom \u0161tetom po ugled kompanije (posebno ako se incident ne rije\u0161i profesionalno). Trenutak kada morate objasniti kupcima ili poslovnim partnerima da su njihovi osjetljivi podaci \u2013 mo\u017eda iz izbjegljivih razloga \u2013 dospjeli u pogre\u0161ne ruke predstavlja temeljno kr\u0161enje povjerenja. Takva \u0161teta na tr\u017ei\u0161noj reputaciji kompanije ne mo\u017ee se popraviti IT rezervnom kopijom i \u010desto dovodi do trajnog gubitka klijenata, \u010diji finansijski tro\u0161ak mo\u017ee, dugoro\u010dno, \u010dak i prema\u0161iti iznos stvarne nov\u010dane kazne.<\/p>\n<h2 id=\"page-schadenersatz-und-kollektive-rechtsdurchsetzung\">Naknada \u0161tete i kolektivno obe\u0161te\u0107enje<\/h2>\n<p>Ovdje na scenu stupa slu\u010daj ameri\u010dke advokatske kancelarije, i upravo je ovdje razlika u odnosu na EU vjerojatno najve\u0107a. Prema \u010dlanku 82. GDPR-a, svaka osoba ima pravo na naknadu za svu materijalnu ili nematerijalnu \u0161tetu pretrpljenu uslijed povrede. Sudska praksa Suda Evropske unije (CJEU) je tokom vremena postepeno oblikovala ovu odredbu, te se pojavila nijansirana slika koju je te\u0161ko sa\u017eeti u naslovima. U principu, ne postoji prag de minimis ili materijalnosti (CJEU C-300\/21). \u010cak i negativne emocije poput anksioznosti ili iritacije koje proizlaze iz gubitka kontrole mogu predstavljati nematerijalnu \u0161tetu koja podlije\u017ee naknadi (ECJ C-655\/23, Quirin Privatbank). \u010cak i utemeljen strah od budu\u0107e zloupotrebe je dovoljan (SUDEU C-340\/21), dok \u010disto hipoteti\u010dki rizik nije (SUDEU C-687\/21).<\/p>\n<p>Puka povreda nije dovoljna da bi se pokrenuo zahtjev za naknadu \u0161tete. Vrhovni sud je sa\u017eeo pravni stav za Austriju (6 Ob 113\/24x): Mora postojati povreda, stvarna \u0161teta koja je nastala i uzro\u010dna veza izme\u0111u njih, pri \u010demu se \u0161teta mora konkretno dokazati, a neutemeljene tu\u017ebe ne\u0107e biti usvojene. \u010clan 82 GDPR-a ima isklju\u010divo kompenzacijsku funkciju; ne postoje kaznene od\u0161tete kao \u0161to je to slu\u010daj u ameri\u010dkom modelu. Ni stepen krivice kontrolora ne utje\u010de na iznos potra\u017eivanja. To stavlja u perspektivu pojedina\u010dni iznos koji subjekt podataka mo\u017ee dobiti, ali ne \u010dini povredu podataka bez rizika iz perspektive delikta. U DACH regiji, dodijeljeni iznosi obi\u010dno su na donjoj granici trocifrenog ili na srednjoj granici \u010detverocifrenog raspona; me\u0111utim, kada se pomno\u017ee s desecima hiljada (u uvodnom slu\u010daju: 57.554) subjekata podataka, to rezultira cifrom koja \u0107e interno u po\u010detku zahtijevati obja\u0161njenje. U procjenu rizika u ovom kontekstu tako\u0111er se mora uklju\u010diti teret dokaza. Kontrolor je taj koji mora dokazati na sudu da su sigurnosne mjere bile adekvatne (\u010dlan 5. st. 2, \u010dlan 24, \u010dlan 32 GDPR-a, presuda Suda pravde EU u predmetu C-340\/21).<\/p>\n<p>Od 18. jula 2024. godine postoji poseban instrument \u0161irom EU \u2013 a time i u Austriji \u2013 za objedinjavanje takvih potra\u017eivanja za od\u0161tetu: kolektivna tu\u017eba za obe\u0161te\u0107enje (\u010dl. 623 i sl. Zakonika o gra\u0111anskom postupku (ZPO) u vezi sa Zakonom o kvalitetu elektri\u010dnih proizvoda (QEG)). Kvalificirano tijelo \u2013 kao \u0161to je noyb, zajedno s AK-om i VKI-jem \u2013 mo\u017ee podnijeti objedinjeni tu\u017ebeni zahtjev u ime najmanje 50 potro\u0161a\u010da pred Trgova\u010dkim sudom u Be\u010du; u\u010de\u0161\u0107e je na principu dobrovoljnog pristupanja (opt-in), a dozvoljeno je i finansiranje od strane tre\u0107ih lica. Austrija je stoga jo\u0161 uvijek daleko od situacije u SAD-u. Me\u0111utim, infrastruktura za kolektivne tu\u017ebe je uspostavljena i s vremenom \u0107e zasigurno funkcionirati efikasnije, \u010dime predstavlja zna\u010dajniju prijetnju u slu\u010daju povrede podataka.<\/p>\n<h2 id=\"page-bald-kommt-ein-weiteres-fristenregime-dazu\">Uskoro \u0107e biti uvedena jo\u0161 jedna serija rokova.<\/h2>\n<p>Svako ko vjeruje da je jednostavno podno\u0161enje obavje\u0161tenja o GDPR-u dovoljno da se osigura dugoro\u010dna uskla\u0111enost, o\u010digledno je namjerno zatvarao o\u010di pred pitanjem cyber sigurnosti u proteklih nekoliko mjeseci. Sa NISG 2026 (Savezni zakon I 94\/2025), Austrija provodi mnogo raspravljanu NIS 2 Direktivu, otprilike dvije godine nakon isteka roka za implementaciju.<\/p>\n<p>Od 1. oktobra 2026. godine, pribli\u017eno 4.000 kriti\u010dnih i va\u017enih organizacija u 18 sektora bit \u0107e podlo\u017ene obaveznim zahtjevima za upravljanje rizicima i izvje\u0161tavanje, koji su jo\u0161 stro\u017ei od onih propisanih GDPR-om:<\/p>\n<ul>\n<li>Rano upozorenje u roku od 24 sata,<\/li>\n<li>Prijaviti u roku od 72 sata,<\/li>\n<li>Kona\u010dni izvje\u0161taj u roku od mjesec dana (\u010dlan 34. NISG 2026).<\/li>\n<\/ul>\n<p>Izvje\u0161taji se moraju podnijeti novoosnovanom Saveznom uredu za kiberneti\u010dku sigurnost (Vlast za kiberneti\u010dku sigurnost).  Prilikom primjene NISG-a 2026 va\u017eno je ne praviti gre\u0161ke u sljede\u0107im detaljima:<\/p>\n<ul>\n<li>Od 1. oktobra 2026. godine primjenjivat \u0107e se su\u0161tinske obaveze \u2013 naime upravljanje rizicima, upravljanje (vi\u0161e o tome uskoro) i obaveze izvje\u0161tavanja \u2013 bez daljnjeg prijelaznog roka.<\/li>\n<li>Do 31. decembra 2026. godine tako\u0111er je potrebna registracija pri Agenciji za kiberneti\u010dku sigurnost (\u010dlan 29), administrativni korak koji ne govori ni\u0161ta o stanju implementacije.<\/li>\n<li>Strukturirana samodeklaracija o poduzetim mjerama upravljanja rizikom mora se potom dostaviti do 30. septembra 2027. (\u010dlan 33). Ovaj kona\u010dni rok nije rok za implementaciju, ve\u0107 rok za izvje\u0161tavanje. Svako ko tek u ljeto 2027. godine po\u010dne raditi mora pismeno obavijestiti nadle\u017eni organ da je jedanaest mjeseci radio nezakonito.<\/li>\n<\/ul>\n<p>Za generalne direktore i \u010dlanove upravnog odbora odredbe pod naslovom &quot;Upravljanje&quot; u odjeljku 31 NISG-a 2026 (\u010dlan 20 Direktive NIS-2) predstavljaju zna\u010dajnu promjenu. Organi upravljanja moraju odobriti mjere upravljanja rizikom, pratiti njihovu provedbu i sami pro\u0107i obuku. Stoga kiberneti\u010dka sigurnost vi\u0161e nije isklju\u010divo pitanje IT odjela, ve\u0107 obaveza pa\u017enje koja le\u017ei na vi\u0161em menad\u017ementu.<\/p>\n<p>U praksi postoje dva okvira izvje\u0161tavanja koja djeluju paralelno i nisu identi\u010dna. GDPR se odnosi na li\u010dne podatke, dok se NISG 2026 odnosi na zna\u010dajne incidente u oblasti kiberneti\u010dke sigurnosti. Slu\u010daj poput Blank Rome jasno bi predstavljao povredu podataka u smislu GDPR-a, ali vjerovatno ne bi bio incident koji se mora prijaviti prema NISG 2026. Suprotno tome, kvar sistema u kompaniji koja podlije\u017ee zakonu mo\u017ee podlijegati obavezi izvje\u0161tavanja samo prema NISG 2026, \u010dak i bez ikakvog curenja podataka. Svako ko objedinjuje oba zahtjeva u jedan proces mora provjeriti dva praga i izraditi dva odvojena izvje\u0161taja.<\/p>\n<p>To zna\u010di da se u slu\u010daju incidenta mora prijaviti dvaput. Oni koji nisu izravno obuhva\u0107eni \u010desto su ugovorno obvezani pridr\u017eavati se istih standarda putem obveza lanca opskrbe svojih klijenata koji su podlo\u017eni NIS 2.<\/p>\n<h2 id=\"page-fazit\">Zaklju\u010dak<\/h2>\n<p>Izvrsna reputacija ne pru\u017ea za\u0161titu od napada\u010da niti od naknadnih pravnih postupaka. GDPR ne zahtijeva besprijekorne IT sisteme; zahtijeva odgovaraju\u0107e tehni\u010dke i organizacijske mjere te u\u010dinkovit sustav upravljanja krizama. Stoga se ne bi trebalo oslanjati na argument da je to bio samo jedan zaposlenik koji nije postupio ispravno. Nov\u010dane kazne se izri\u010du direktno pravnom subjektu, \u010dak i bez imenovanja konkretne fizi\u010dke osobe. U okviru primjene GDPR-a nema mjesta za \u010dlanak 11 DSG-a (upozorenja umjesto kazni) ili \u010dlanak 33a VStG-a, jer pravo EU ima prednost (BVwG 24. mart 2026, W298 2323263-1). Svako ko se nada nacionalnim ubla\u017eavaju\u0107im mehanizmima stoga se uzalud nada.<\/p>\n<p>Svako ko mo\u017ee dokazati da je uspostavio mjere, obezbijedio obuku i uspostavio dokumentovani proces izvje\u0161tavanja, bi\u0107e u mnogo boljoj poziciji nakon incidenta nego neko ko jednostavno tvrdi da je imao niz nesre\u0107e. Razlika ko\u0161ta nekoliko dana posla unaprijed, a \u010desto i red veli\u010dine vi\u0161e nakon incidenta.<\/p>\n<h2 id=\"page-haufige-bzw-relevante-fragen-faqs\">\u010cesto postavljana pitanja (FAQs)<\/h2>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-ab-wann-laufen-die-72-stunden\"><em><strong>Kada po\u010dinju 72 sata?<\/strong><\/em><\/h4>\n<p>Od trenutka kada kontrolor sazna za incident. Smatra se da je postojala svijest \u010dim se s razumnom sigurno\u0161\u0107u utvrdi da je sigurnosni incident doveo do povrede li\u010dnih podataka. Kratka faza provjere je dozvoljena, ali se ne smije koristiti kao taktika odga\u0111anja. Ako obra\u0111iva\u010d podataka postane svjestan incidenta, mora bez odlaganja obavijestiti kontrolora podataka. Prema Smjernicama EDSA 9\/2022, rok za kontrolora podataka po\u010dinje te\u0107i kada obra\u0111iva\u010d podataka dostavi te informacije.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-muss-jede-datenpanne-gemeldet-werden\"><em><strong>Da li se svaki proboj podataka mora prijaviti?<\/strong><\/em><\/h4>\n<p>Ne. Ne postoji obaveza prijave incidenta ako povreda vjerovatno ne\u0107e predstavljati rizik za prava i slobode fizi\u010dkih lica, na primjer u slu\u010daju dokumenta koji ne sadr\u017ei osjetljive informacije, a koji je poslan pogre\u0161nom internom odjelu. Incident se ipak mora dokumentovati, zajedno s razlozima za\u0161to nije prijavljen (\u010dlanak 33. stavak 5. GDPR-a).<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-wann-mussen-wir-zusatzlich-die-betroffenen-informieren\"><em><strong>Kada tako\u0111er trebamo obavijestiti one koji su pogo\u0111eni?<\/strong><\/em><\/h4>\n<p>Gdje postoji vjerojatno visok rizik, posebno u pogledu podataka o identitetu, ra\u010dunu, zdravlju ili pristupu. Informacije se moraju dostaviti bez odlaganja i jasnim, jednostavnim jezikom. Mogu se izostaviti u odre\u0111enim okolnostima koje ubla\u017eavaju rizik (\u010dlanak 34. stavak 3. GDPR-a).<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-ist-unser-unternehmen-vom-nisg-2026-erfasst\"><em><strong>Da li je na\u0161a kompanija pokrivena NISG-om 2026?<\/strong><\/em><\/h4>\n<p>Odlu\u010duju\u0107i faktori su sektor i veli\u010dina. Opseg obuhvata organizacije iz 18 sektora koje, kao pravilo, imaju najmanje 50 zaposlenih ili promet ili ukupnu bilansnu vrijednost ve\u0107u od 10 miliona eura; nekoliko aktivnosti je obuhva\u0107eno bez obzira na veli\u010dinu organizacije. Organizacije moraju same sebe klasificirati; ne postoji slu\u017ebeni proces obavje\u0161tavanja. \u010cak i one koje nisu direktno obuhva\u0107ene trebaju provjeriti da li klijenti podlo\u017eni NIS 2 prenose zahtjeve putem klauzula u lancu snabdijevanja.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-mit-welchen-schadenersatzforderungen-ist-in-osterreich-im-falle-eines-data-breach-auf-grundlage-bisheriger-erfahrungen-realistisch-zu-rechnen\"><em><strong>Na osnovu prethodnog iskustva, kakav nivo potra\u017eivanja od\u0161tete se realno mo\u017ee o\u010dekivati u Austriji u slu\u010daju povrede podataka?<\/strong><\/em><\/h4>\n<p>U pojedina\u010dnim slu\u010dajevima, to obi\u010dno uklju\u010duje iznose u rasponu od niskih trocifrenih do srednjih \u010detverocifrenih, ovisno o kategoriji podataka, te\u017eini i trajanju povrede. Zahtjev za naknadu \u0161tete zahtijeva posebno dokazanu \u0161tetu; sama povreda nije dovoljna (OGH 6 Ob 113\/24x). Pravi rizik le\u017ei u kumulativnom u\u010dinku na velikom broju pogo\u0111enih pojedinaca i u teretu dokazivanja, budu\u0107i da odgovorna strana mora dokazati da su sigurnosne mjere bile prikladne.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<h3 id=\"page-sind-sie-auf-den-ernstfall-vorbereitet-oder-stecken-sie-schon-mittendrin\">Jeste li spremni za hitnu situaciju ili ste ve\u0107 usred nje?<\/h3>\n<p><em>ATB.LAW vam poma\u017ee u uskla\u0111ivanju s GDPR-om, pregledava va\u0161e ugovore s pru\u017eateljima IT usluga i stoji vam na raspolaganju u slu\u010daju incidenta \u2013 od prijave nadle\u017enom tijelu za za\u0161titu podataka do obrane od tu\u017ebi za naknadu \u0161tete. Kontaktirajte nas prije nego \u0161to vam se pojave problemi. Kontakt <a href=\"https:\/\/atb.law\/bs\/stefan-knotzer\/\">Stefan Knotzer<\/a> i <a href=\"https:\/\/atb.law\/bs\/roman-taudes\/\">Roman Taudes<\/a> u bilo koje vrijeme na <a href=\"mailto:office@atb.law\">office@atb.law<\/a> ili telefonom na <a href=\"tel:+4313912345\">01 39 12345<\/a> za besplatnu po\u010detnu konsultaciju.<\/em><\/p>","protected":false},"template":"","categories":[29],"class_list":["post-9229","blog-post","type-blog-post","status-publish","has-post-thumbnail","hentry","category-datenschutz-und-ki"],"acf":[],"post-kategorie":"29","_post-kategorie":"field_66d947537140a","post-kurzbeschreibung":"Was \u00f6sterreichische Unternehmen aus dem Vorfall einer US-Gro\u00dfkanzlei lernen k\u00f6nnen","_post-kurzbeschreibung":"field_66d949fe1efe2","post-beitragsbild":"9230","_post-beitragsbild":"field_66d94a4a1efe3","post-author_post-author-name":"Stefan Knotzer","_post-author_post-author-name":"field_66d94a801efe5","post-author_post-author-foto":"8759","_post-author_post-author-foto":"field_66d94aa11efe6","post-author":"","_post-author":"field_66d94ee2827ca","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.4 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Data Breach, DSGVO, NISG 2026 &amp; Co: Was im Ernstfall z\u00e4hlt<\/title>\n<meta name=\"description\" content=\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO &amp; Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/atb.law\/bs\/objava-na-blogu\/gdpr-nisg-2026-obaveze-prijavljivanja-povrede-podataka\/\" \/>\n<meta property=\"og:locale\" content=\"bs_BA\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Data Breach, DSGVO, NISG 2026 &amp; Co: Was im Ernstfall z\u00e4hlt\" \/>\n<meta property=\"og:description\" content=\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO &amp; Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/atb.law\/bs\/objava-na-blogu\/gdpr-nisg-2026-obaveze-prijavljivanja-povrede-podataka\/\" \/>\n<meta property=\"og:site_name\" content=\"ATB.LAW\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-05T10:34:48+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-1024x559.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1024\" \/>\n\t<meta property=\"og:image:height\" content=\"559\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"11 minuta\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\",\"name\":\"Data Breach, DSGVO, NISG 2026 & Co: Was im Ernstfall z\u00e4hlt\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"datePublished\":\"2026-08-05T07:18:28+00:00\",\"dateModified\":\"2026-08-05T10:34:48+00:00\",\"description\":\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO & Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#breadcrumb\"},\"inLanguage\":\"bs-BA\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"bs-BA\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"width\":2560,\"height\":1396,\"caption\":\"Laptop verliert Daten\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/atb.law\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Data Breach: Der Teufel schl\u00e4ft nicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/atb.law\\\/#website\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"name\":\"atb Rechtsanw\u00e4lte\",\"description\":\"Rechtsanwaltskanzlei in Wien\",\"publisher\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/atb.law\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"bs-BA\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\",\"name\":\"atb Rechtsanw\u00e4lte\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"bs-BA\",\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"width\":1572,\"height\":1110,\"caption\":\"atb Rechtsanw\u00e4lte\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Povrede podataka, GDPR, NISG 2026 i druge uredbe: \u0160ta je va\u017eno u hitnim situacijama","description":"Povreda podataka mo\u017ee se dogoditi svakome. Saznajte \u0161ta GDPR i drugi propisi propisuju u slu\u010daju sajber incidenta i \u0161ta trebate imati na umu ako se on dogodi.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/atb.law\/bs\/objava-na-blogu\/gdpr-nisg-2026-obaveze-prijavljivanja-povrede-podataka\/","og_locale":"bs_BA","og_type":"article","og_title":"Data Breach, DSGVO, NISG 2026 & Co: Was im Ernstfall z\u00e4hlt","og_description":"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO & Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.","og_url":"https:\/\/atb.law\/bs\/objava-na-blogu\/gdpr-nisg-2026-obaveze-prijavljivanja-povrede-podataka\/","og_site_name":"ATB.LAW","article_modified_time":"2026-08-05T10:34:48+00:00","og_image":[{"width":1024,"height":559,"url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-1024x559.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"11 minuta"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","url":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","name":"Povrede podataka, GDPR, NISG 2026 i druge uredbe: \u0160ta je va\u017eno u hitnim situacijama","isPartOf":{"@id":"https:\/\/atb.law\/#website"},"primaryImageOfPage":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage"},"image":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage"},"thumbnailUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","datePublished":"2026-08-05T07:18:28+00:00","dateModified":"2026-08-05T10:34:48+00:00","description":"Povreda podataka mo\u017ee se dogoditi svakome. Saznajte \u0161ta GDPR i drugi propisi propisuju u slu\u010daju sajber incidenta i \u0161ta trebate imati na umu ako se on dogodi.","breadcrumb":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#breadcrumb"},"inLanguage":"bs-BA","potentialAction":[{"@type":"ReadAction","target":["https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/"]}]},{"@type":"ImageObject","inLanguage":"bs-BA","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage","url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","width":2560,"height":1396,"caption":"Laptop verliert Daten"},{"@type":"BreadcrumbList","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/atb.law\/"},{"@type":"ListItem","position":2,"name":"Data Breach: Der Teufel schl\u00e4ft nicht"}]},{"@type":"WebSite","@id":"https:\/\/atb.law\/#website","url":"https:\/\/atb.law\/","name":"atb Advokati","description":"Advokatska kancelarija u Be\u010du","publisher":{"@id":"https:\/\/atb.law\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/atb.law\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"bs-BA"},{"@type":"Organization","@id":"https:\/\/atb.law\/#organization","name":"atb Advokati","url":"https:\/\/atb.law\/","logo":{"@type":"ImageObject","inLanguage":"bs-BA","@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/","url":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","width":1572,"height":1110,"caption":"atb Rechtsanw\u00e4lte"},"image":{"@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/blog-post\/9229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/blog-post"}],"about":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/types\/blog-post"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/media\/9230"}],"wp:attachment":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/media?parent=9229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/categories?post=9229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}