{"id":9229,"date":"2026-08-05T09:18:28","date_gmt":"2026-08-05T07:18:28","guid":{"rendered":"https:\/\/atb.law\/?post_type=blog-post&#038;p=9229"},"modified":"2026-08-05T12:34:48","modified_gmt":"2026-08-05T10:34:48","slug":"gdpr-nisg-2026-obveze-prijavljivanja-povrede-podataka","status":"publish","type":"blog-post","link":"https:\/\/atb.law\/hr\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","title":{"rendered":"Povreda podataka: \u0110avao nikad ne spava"},"content":{"rendered":"<h2 id=\"page-when-in-the-eu\">Kad ste u EU\u2026<\/h2>\n<p>\u010clanak 4. stavak 12. Uredbe o za\u0161titi osobnih podataka definira &quot;povredu osobnih podataka&quot; (poznata i kao &quot;povreda podataka&quot;) kao povredu sigurnosti koja dovodi do uni\u0161tenja, gubitka, izmjene ili neovla\u0161tenog otkrivanja, odnosno neovla\u0161tenog pristupa osobnim podacima, bilo slu\u010dajno ili nezakonito.<\/p>\n<p>U svakom slu\u010daju, u\u010ditavanje podataka na obla\u010dni ra\u010dun tre\u0107e strane spada u ovu kategoriju.<\/p>\n<h2 id=\"page-in-72-stunden-zur-datenschutzbehorde\">Povjereniku za za\u0161titu podataka u roku od 72 sata<\/h2>\n<p>\u010cim kontrolor obrade podataka sazna za povredu, mora je bez odga\u0111anja, a gdje je to mogu\u0107e, u roku od 72 sata prijaviti nadle\u017enom tijelu \u2013 u Austriji, DSB-u. Iznimke se primjenjuju u slu\u010dajevima kada povreda vjerojatno ne\u0107e dovesti do rizika za prava i slobode fizi\u010dkih osoba, \u0161to je gotovo nikada slu\u010daj s podacima korisnika. Razdoblje od 72 sata nije kona\u010dni rok. Tko god prijavi povredu kasnije, naravno, mora opravdati ka\u0161njenje.<\/p>\n<p>U praksi se dva detalja redovito zanemaruju.<\/p>\n<ol>\n<li>Faze obavje\u0161tavanja: \u010clanak 33. stavak 4. GDPR-a dopu\u0161ta naknadna obavje\u0161tenja. Nije potrebno pru\u017eiti sve pojedinosti incidenta odjednom \u2013 \u010dekanje na dodatne informacije ne mo\u017ee se koristiti kao izgovor za propu\u0161tanje roka. \u010cesta je pogre\u0161ka kasno i u potpunosti izvijestiti umjesto pravovremeno i privremeno. U tom je pogledu operativni izazov: rok od 72 sata ne staje vikendom; te\u010de neprekidno prema kalendaru. Incident potvr\u0111en u petak poslijepodne mora biti prijavljen do ponedjeljka poslijepodne. Nije slu\u010dajnost da mnogi napada\u010di svoje napade tempiraju u skladu s tim.<\/li>\n<li>Ugovor o obradi podataka (DPA): Kao op\u0107e pravilo, pru\u017eatelj usluga ne obavje\u0161tava nadzornu vlast, ve\u0107 kontrolora podataka, a rok za kontrolora podataka po\u010dinje te\u0107i od primitka obavijesti. DPA bi trebao precizirati \u0161to se podrazumijeva pod &#x27;bez nepotrebnog odga\u0111anja&#x27; u \u010dlanku 33. stavku 2. GDPR-a. EDSA preporu\u010duje navo\u0111enje to\u010dnog broja sati i odre\u0111ene kontaktne osobe. Provjerite svoje ugovore!<\/li>\n<\/ol>\n<h2 id=\"page-information-der-betroffenen\">Informacije za pogo\u0111ene<\/h2>\n<p>Gdje postoji vjerojatno visok rizik za prava i slobode fizi\u010dkih osoba \u2013 na primjer, jer su procurili podaci o ra\u010dunu, identitetu ili zdravlju \u2013 one koji su pogo\u0111eni moraju biti odmah obavije\u0161teni jasnim i jednostavnim jezikom. Ovo je trenutak najve\u0107eg rizika za ugled i upravo onaj trenutak kada ve\u0107ina tvrtki predugo oklijeva. Blank Romeu je trebalo pet tjedana; u Austriji bi to izazvalo pitanja.<\/p>\n<p>\u010clanak 34. stavak 3. GDPR-a predvi\u0111a iznimke, a jedna od njih je najsna\u017eniji argument u korist bilo kojeg projekta \u0161ifriranja koji je trenuta\u010dno obustavljen zbog prora\u010dunskih ograni\u010denja. Ako su podaci o kojima je rije\u010d u\u010dinkovito \u0161ifrirani, a klju\u010d nije kompromitiran, ne postoji obveza obavje\u0161tavanja ispitanika. Ovo ne utje\u010de na obvezu obavje\u0161tavanja tijela za za\u0161titu podataka.<\/p>\n<h2 id=\"page-drama-baby-drama\">Drama, bejbi, drama!<\/h2>\n<p>Opseg nov\u010danih kazni za kr\u0161enja \u010dlanaka 33. i 34. GDPR-a prote\u017ee se do 10 milijuna eura ili 2 % globalnog godi\u0161njeg prometa (\u010dlanak 83. stavak 4. GDPR-a). To je i dalje &quot;umjerena&quot; prijetnja. Svatko tko je u istom incidentu tako\u0111er prekr\u0161io \u010dlanke 5. ili 6. GDPR-a \u2013 na primjer zato \u0161to se procurijeli podaci nisu smjeli obra\u0111ivati (vi\u0161e) \u2013 suo\u010dit \u0107e se s gornjom granicom od 20 milijuna eura ili 4 % globalnog godi\u0161njeg prometa.<\/p>\n<p>\u2013 Razumljiva \u2013 usmjerenost na nov\u010dane kazne \u010desto zasjenjuje druge regulatorne sankcije koje se mogu izre\u0107i i druge posljedice koje povreda podataka mo\u017ee imati. Dalekose\u017ene ovlasti tijela za za\u0161titu podataka za poduzimanje ispravnih mjera prema \u010dlanku 58. GDPR-a \u010desto se podcjenjuju u analizama rizika. DPA zapravo mo\u017ee u\u010diniti mnogo vi\u0161e od &quot;samo&quot; izricanja nov\u010danih kazni: mo\u017ee nalo\u017eiti kontrolorima podataka da izmijene svoje operacije obrade ili, kao svoju najsna\u017eniju mjeru, nametnuti privremeno ili trajno ograni\u010denje obrade, pa \u010dak i potpunu zabranu obrade podataka (\u010dlanak 58. stavak 2. to\u010dka (f) GDPR-a). Za svaku tvrtku \u010diji svakodnevni poslovi ovise o podacima klijenata, takva slu\u017ebena zabrana predstavlja operativni sr\u010dani zastoj.<\/p>\n<p>Ove regulatorne intervencije \u010desto su popra\u0107ene ogromnom \u0161tetom za ugled tvrtke (posebno ako se incident ne rje\u0161ava profesionalno). Trenutak kada morate objasniti kupcima ili poslovnim partnerima da su njihovi osjetljivi podaci \u2013 mo\u017eda iz izbjegljivih razloga \u2013 dospjeli u pogre\u0161ne ruke predstavlja temeljni prijestup povjerenja. Takvu \u0161tetu tr\u017ei\u0161noj reputaciji tvrtke ne mo\u017ee popraviti IT sigurnosna kopija i \u010desto dovodi do trajnog gubitka kupaca, \u010diji financijski utjecaj dugoro\u010dno mo\u017ee \u010dak i prema\u0161iti iznos stvarne nov\u010dane kazne.<\/p>\n<h2 id=\"page-schadenersatz-und-kollektive-rechtsdurchsetzung\">Naknada \u0161tete i kolektivno obe\u0161te\u0107enje<\/h2>\n<p>Ovdje na scenu stupa slu\u010daj ameri\u010dke odvjetni\u010dke tvrtke, i upravo je tu razlika u usporedbi s EU vjerojatno najve\u0107a. Prema \u010dlanku 82. GDPR-a, svaka je osoba ovla\u0161tena na naknadu za svu materijalnu ili nematerijalnu \u0161tetu pretrpljenu kao posljedicu povrede. Sudska praksa Suda Europske unije (CJEU) postupno je oblikovala ovu odredbu tijekom vremena, a pojavila se nijansirana slika koju je te\u0161ko sa\u017eeti u naslovima. U na\u010delu ne postoji prag neznatnosti ili materijalnosti (CJEU C-300\/21). \u010cak i negativne emocije poput tjeskobe ili iritacije koje proizlaze iz gubitka kontrole mogu predstavljati nematerijalnu \u0161tetu podobnu za naknadu (SUDEU C-655\/23, Quirin Privatbank). \u010cak i utemeljen strah od budu\u0107e zlouporabe je dovoljan (SUDEU C-340\/21), dok \u010disto hipotetski rizik nije (SUDEU C-687\/21).<\/p>\n<p>Puka povreda nije dovoljna za pokretanje tu\u017ebe za naknadu \u0161tete. Vrhovni sud je sa\u017eeo pravni stav za Austriju (6 Ob 113\/24x): Mora postojati povreda, stvarna \u0161teta koja je nastala i uzro\u010dna veza izme\u0111u njih, pri \u010demu se \u0161teta mora konkretno dokazati, a neutemeljene \u0107e se od\u0161tetne zahtjeve odbaciti. \u010clanak 82. GDPR-a slu\u017ei isklju\u010divo kompenzacijskoj funkciji; ne postoji dodjela kazne od\u0161tete prema ameri\u010dkom modelu. Niti stupanj krivnje kontrolora ne utje\u010de na iznos od\u0161tetnih zahtjeva. To stavlja u perspektivu pojedina\u010dni iznos koji subjekt podataka mo\u017ee dobiti, ali ne \u010dini povredu podataka bez rizika s gledi\u0161ta prava na od\u0161tetu. U regiji DACH iznosi koji se dodjeljuju obi\u010dno su na donjoj granici troznamenkastog ili u srednjem \u010detverocifrenom rasponu; me\u0111utim, kada se pomno\u017ee s desecima tisu\u0107a (u uvodnom slu\u010daju: 57.554) ispitanika, to rezultira iznosom koji \u0107e interno u po\u010detku zahtijevati obja\u0161njenje. U procjeni rizika u ovom kontekstu tako\u0111er je potrebno uzeti u obzir teret dokazivanja. Kontrolor mora na sudu dokazati da su sigurnosne mjere bile primjerene (\u010dl. 5. st. 2., \u010dl. 24., \u010dl. 32. GDPR-a, Suda pravde EU C-340\/21).<\/p>\n<p>Od 18. srpnja 2024. postoji poseban instrument diljem EU-a \u2013 a time i u Austriji \u2013 za objedinjavanje takvih zahtjeva za od\u0161tetu: kolektivna tu\u017eba za naknadu \u0161tete (\u010dlanci 623. i sl. Zakonika o gra\u0111anskom postupku (ZPO) u vezi sa Zakonom o kvaliteti elektri\u010dnih proizvoda (QEG)). Kvalificirano tijelo \u2013 poput noyb-a, zajedno s AK-om i VKI-jem \u2013 mo\u017ee podnijeti objedinjeni tu\u017ebeni zahtjev u ime najmanje 50 potro\u0161a\u010da pred Trgova\u010dkim sudom u Be\u010du; sudjelovanje je na principu aktivnog pristanka (opt-in), a dopu\u0161teno je i financiranje od strane tre\u0107ih strana. Austrija je stoga jo\u0161 uvijek daleko od situacije u SAD-u. Me\u0111utim, infrastruktura za kolektivne tu\u017ebe je uspostavljena i s vremenom \u0107e zasigurno funkcionirati u\u010dinkovitije, \u010dime predstavlja zna\u010dajniju prijetnju u slu\u010daju povrede podataka.<\/p>\n<h2 id=\"page-bald-kommt-ein-weiteres-fristenregime-dazu\">Uskoro \u0107e biti uvedena jo\u0161 jedna serija rokova.<\/h2>\n<p>Svatko tko vjeruje da je jednostavno podno\u0161enje obavijesti prema GDPR-u dovoljno za osiguranje dugoro\u010dne uskla\u0111enosti o\u010dito je namjerno zatvarao u\u0161i na pitanje kiberneti\u010dke sigurnosti posljednjih nekoliko mjeseci. S NISG-om 2026 (BGBl I 94\/2025) Austrija provodi \u010desto spominjanu Direktivu NIS 2, otprilike dvije godine nakon isteka roka za njezinu provedbu.<\/p>\n<p>Od 1. listopada 2026. godine, pribli\u017eno 4.000 klju\u010dnih i va\u017enih organizacija u 18 sektora bit \u0107e podlo\u017ene obveznim zahtjevima za upravljanje rizicima i izvje\u0161tavanje, koji su jo\u0161 stro\u017ei od onih iz GDPR-a:<\/p>\n<ul>\n<li>Rano upozorenje unutar 24 sata,<\/li>\n<li>Prijaviti u roku od 72 sata,<\/li>\n<li>Zavr\u0161no izvje\u0161\u0107e u roku od mjesec dana (\u010dlanak 34. NISG-a 2026).<\/li>\n<\/ul>\n<p>Izvje\u0161taji se moraju podnijeti novoosnovanom Saveznom uredu za kiberneti\u010dku sigurnost (Vlast za kiberneti\u010dku sigurnost).  Prilikom primjene NISG-a 2026 va\u017eno je ne napraviti pogre\u0161ke u sljede\u0107im detaljima:<\/p>\n<ul>\n<li>Od 1. listopada 2026. primjenjivat \u0107e se su\u0161tinske obveze \u2013 naime upravljanje rizicima, upravljanje (vi\u0161e o tome uskoro) i obveze izvje\u0161tavanja \u2013 bez daljnjeg prijelaznog razdoblja.<\/li>\n<li>Do 31. prosinca 2026. bit \u0107e tako\u0111er potrebna registracija pri Agenciji za kiberneti\u010dku sigurnost (\u010dlanak 29.), administrativni korak koji ne govori ni\u0161ta o stanju provedbe.<\/li>\n<li>Strukturirana samodeklaracija o poduzetim mjerama upravljanja rizikom mora se potom podnijeti do 30. rujna 2027. (\u010dlanak 33.). Ovaj kona\u010dni rok nije rok za provedbu, ve\u0107 rok za izvje\u0161tavanje. Svatko tko tek u ljeto 2027. zapo\u010dne raditi mora pisanim putem obavijestiti nadle\u017eno tijelo da je jedanaest mjeseci radio nezakonito.<\/li>\n<\/ul>\n<p>Za generalne direktore i \u010dlanove upravnog odbora odredbe pod naslovom &quot;Upravljanje&quot; u odjeljku 31. NISG-a 2026 (\u010dlanak 20. Direktive NIS-2) predstavljaju zna\u010dajnu promjenu. Upravlja\u010dka tijela moraju odobriti mjere upravljanja rizicima, pratiti njihovu provedbu i sama pro\u0107i obuku. Kiberneti\u010dka sigurnost stoga vi\u0161e nije isklju\u010divo pitanje IT odjela, ve\u0107 du\u017enost skrbi koja obvezuje vi\u0161e rukovodstvo.<\/p>\n<p>U praksi postoje dva okvira izvje\u0161tavanja koja djeluju paralelno i nisu identi\u010dna. GDPR se odnosi na osobne podatke, dok se NISG 2026 odnosi na zna\u010dajne incidente u kiberneti\u010dkoj sigurnosti. Slu\u010daj poput Blank Romea jasno bi predstavljao povredu podataka u smislu GDPR-a, ali vjerojatno ne bi bio incident koji se mora prijaviti prema NISG-u 2026. Suprotno tome, kvar sustava u organizaciji koja podlije\u017ee Zakonu mo\u017ee podlijegati obvezi izvje\u0161tavanja samo prema NISG 2026, \u010dak i bez ikakvog curenja podataka. Svatko tko objedinjuje obje obveze u jedan proces mora provjeriti dva praga i izraditi dva razli\u010dita izvje\u0161\u0107a.<\/p>\n<p>To zna\u010di da se u slu\u010daju incidenta mora prijaviti dvaput. Oni koji nisu izravno obuhva\u0107eni \u010desto su ugovorno obvezni pridr\u017eavati se istih standarda putem obveza u lancu opskrbe svojih klijenata koji podlije\u017eu NIS 2.<\/p>\n<h2 id=\"page-fazit\">Zaklju\u010dak<\/h2>\n<p>Izvrsna reputacija ne pru\u017ea za\u0161titu od napada\u010da niti od naknadnih pravnih postupaka. GDPR ne zahtijeva besprijekorne IT sustave; zahtijeva odgovaraju\u0107e tehni\u010dke i organizacijske mjere te u\u010dinkovit sustav upravljanja krizama. Ne treba se oslanjati na argument da je rije\u010d o pomanjkanju samo jednog zaposlenika. Nov\u010dane kazne izri\u010du se izravno pravnoj osobi, \u010dak i bez imenovanja odre\u0111ene fizi\u010dke osobe. U okviru GDPR-a nema mjesta za \u010dlanak 11. DSG-a (upozorenja umjesto kazni) ili \u010dlanak 33a VStG-a, budu\u0107i da pravo EU ima prednost (BVwG 24. o\u017eujka 2026., W298 2323263-1). Svatko tko se nada nacionalnim ubla\u017eavaju\u0107im mjerama stoga se uzalud nada.<\/p>\n<p>Svatko tko mo\u017ee dokazati da je uspostavio odgovaraju\u0107e mjere, osigurao obuku i ima dokumentirani postupak izvje\u0161tavanja, bit \u0107e u znatno boljoj poziciji nakon incidenta nego netko tko jednostavno tvrdi da je imao niz nesre\u0107a. Razlika prije incidenta stoji samo nekoliko dana rada, a nakon incidenta \u010desto je red veli\u010dine ve\u0107a.<\/p>\n<h2 id=\"page-haufige-bzw-relevante-fragen-faqs\">\u010cesto postavljana pitanja (FAQs)<\/h2>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-ab-wann-laufen-die-72-stunden\"><em><strong>Kada po\u010dinju 72 sata?<\/strong><\/em><\/h4>\n<p>Od trenutka kada kontrolor sazna za incident. Smatra se da je do\u0161lo do saznanja \u010dim se s razumnom sigurno\u0161\u0107u utvrdi da je sigurnosni incident doveo do povrede osobnih podataka. Dopu\u0161tena je kratka faza provjere, ali se ona ne smije koristiti kao taktika odga\u0111anja. Ako obra\u0111iva\u010d podataka postane svjestan incidenta, mora o tome bez odgode obavijestiti kontrolora. Prema Smjernicama EDSA 9\/2022, rok za kontrolora po\u010dinje te\u0107i kada obra\u0111iva\u010d podataka dostavi te informacije.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-muss-jede-datenpanne-gemeldet-werden\"><em><strong>Mora li se svaki proboj podataka prijaviti?<\/strong><\/em><\/h4>\n<p>Ne. Nije potrebno prijaviti incident ako povreda vjerojatno ne\u0107e predstavljati rizik za prava i slobode fizi\u010dkih osoba, na primjer u slu\u010daju dokumenta koji ne sadr\u017ei osjetljive podatke, a poslan je u pogre\u0161no interno odjeljenje. Incident se ipak mora dokumentirati, zajedno s razlozima za\u0161to nije prijavljen (\u010dlanak 33. stavak 5. GDPR-a).<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-wann-mussen-wir-zusatzlich-die-betroffenen-informieren\"><em><strong>Kada tako\u0111er trebamo obavijestiti one na koje to utje\u010de?<\/strong><\/em><\/h4>\n<p>Gdje postoji predvidiv visok rizik, osobito u pogledu podataka o identitetu, ra\u010dunu, zdravlju ili pristupu. Informacije se moraju dostaviti bez odgode i jasnim, jednostavnim jezikom. Od toga se mo\u017ee odustati u odre\u0111enim okolnostima koje ubla\u017eavaju rizik (\u010dlanak 34. stavak 3. GDPR-a).<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-ist-unser-unternehmen-vom-nisg-2026-erfasst\"><em><strong>Je li na\u0161a tvrtka obuhva\u0107ena NISG-om 2026?<\/strong><\/em><\/h4>\n<p>Odlu\u010duju\u0107i \u010dimbenici su sektor i veli\u010dina. Podru\u010dje obuhva\u0107a organizacije iz 18 sektora koje, kao pravilo, imaju najmanje 50 zaposlenika ili promet ili ukupnu bilancu ve\u0107e od 10 milijuna eura; neke su aktivnosti obuhva\u0107ene bez obzira na veli\u010dinu organizacije. Organizacije se moraju same klasificirati; ne postoji slu\u017ebeni postupak obavje\u0161tavanja. \u010cak i one koje nisu izravno obuhva\u0107ene trebale bi provjeriti prenose li im klijenti podlo\u017eni NIS 2 zahtjeve putem klauzula u lancu opskrbe.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-mit-welchen-schadenersatzforderungen-ist-in-osterreich-im-falle-eines-data-breach-auf-grundlage-bisheriger-erfahrungen-realistisch-zu-rechnen\"><em><strong>Na temelju dosada\u0161njeg iskustva, kakve razine zahtjeva za naknadu \u0161tete mo\u017ee se realno o\u010dekivati u Austriji u slu\u010daju povrede podataka?<\/strong><\/em><\/h4>\n<p>U pojedina\u010dnim slu\u010dajevima, to obi\u010dno iznosi troznamenkaste iznose niskog do srednjeg \u010detverocifrenog ranga, ovisno o kategoriji podataka, te\u017eini i trajanju povrede. Zahtjev za\u0161tite podlije\u017ee posebnom dokazivanju \u0161tete; sama povreda nije dovoljna (OGH 6 Ob 113\/24x). Pravi rizik le\u017ei u kumulativnom u\u010dinku na velik broj pogo\u0111enih pojedinaca i u teretu dokazivanja, budu\u0107i da odgovorna strana mora dokazati da su sigurnosne mjere bile prikladne.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<h3 id=\"page-sind-sie-auf-den-ernstfall-vorbereitet-oder-stecken-sie-schon-mittendrin\">Jeste li spremni za hitan slu\u010daj ili ste ve\u0107 usred svega?<\/h3>\n<p><em>ATB.LAW vam poma\u017ee u uskla\u0111ivanju s GDPR-om, pregledava va\u0161e ugovore s pru\u017eateljima IT usluga i stoji vam na raspolaganju u slu\u010daju incidenta \u2013 od prijave nadle\u017enom tijelu za za\u0161titu podataka do obrane od tu\u017ebi za naknadu \u0161tete. Kontaktirajte nas prije nego \u0161to kucne nevolja. Kontakt <a href=\"https:\/\/atb.law\/hr\/stefan-knotzer\/\">Stefan Knotzer<\/a> i <a href=\"https:\/\/atb.law\/hr\/roman-taudes\/\">Roman Taudes<\/a> u bilo kojem trenutku u <a href=\"mailto:office@atb.law\">office@atb.law<\/a> ili telefonom na <a href=\"tel:+4313912345\">01 39 12345<\/a> za besplatne po\u010detne konzultacije.<\/em><\/p>","protected":false},"template":"","categories":[29],"class_list":["post-9229","blog-post","type-blog-post","status-publish","has-post-thumbnail","hentry","category-datenschutz-und-ki"],"acf":[],"post-kategorie":"29","_post-kategorie":"field_66d947537140a","post-kurzbeschreibung":"Was \u00f6sterreichische Unternehmen aus dem Vorfall einer US-Gro\u00dfkanzlei lernen k\u00f6nnen","_post-kurzbeschreibung":"field_66d949fe1efe2","post-beitragsbild":"9230","_post-beitragsbild":"field_66d94a4a1efe3","post-author_post-author-name":"Stefan Knotzer","_post-author_post-author-name":"field_66d94a801efe5","post-author_post-author-foto":"8759","_post-author_post-author-foto":"field_66d94aa11efe6","post-author":"","_post-author":"field_66d94ee2827ca","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.4 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Data Breach, DSGVO, NISG 2026 &amp; Co: Was im Ernstfall z\u00e4hlt<\/title>\n<meta name=\"description\" content=\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO &amp; Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/atb.law\/hr\/objava-na-blogu\/gdpr-nisg-2026-obveze-prijavljivanja-povrede-podataka\/\" \/>\n<meta property=\"og:locale\" content=\"hr_HR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Data Breach, DSGVO, NISG 2026 &amp; Co: Was im Ernstfall z\u00e4hlt\" \/>\n<meta property=\"og:description\" content=\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO &amp; Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/atb.law\/hr\/objava-na-blogu\/gdpr-nisg-2026-obveze-prijavljivanja-povrede-podataka\/\" \/>\n<meta property=\"og:site_name\" content=\"ATB.LAW\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-05T10:34:48+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-1024x559.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1024\" \/>\n\t<meta property=\"og:image:height\" content=\"559\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Procijenjeno vrijeme \u010ditanja\" \/>\n\t<meta name=\"twitter:data1\" content=\"11 minuta\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\",\"name\":\"Data Breach, DSGVO, NISG 2026 & Co: Was im Ernstfall z\u00e4hlt\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"datePublished\":\"2026-08-05T07:18:28+00:00\",\"dateModified\":\"2026-08-05T10:34:48+00:00\",\"description\":\"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO & Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#breadcrumb\"},\"inLanguage\":\"hr\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"hr\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#primaryimage\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Bild_001-scaled.png\",\"width\":2560,\"height\":1396,\"caption\":\"Laptop verliert Daten\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/dsgvo-nisg-2026-data-breach-meldepflichten\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/atb.law\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Data Breach: Der Teufel schl\u00e4ft nicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/atb.law\\\/#website\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"name\":\"atb Rechtsanw\u00e4lte\",\"description\":\"Rechtsanwaltskanzlei in Wien\",\"publisher\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/atb.law\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"hr\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\",\"name\":\"atb Rechtsanw\u00e4lte\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"hr\",\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"width\":1572,\"height\":1110,\"caption\":\"atb Rechtsanw\u00e4lte\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Povrede podataka, GDPR, NISG 2026 i jo\u0161 mnogo toga: \u0160to je va\u017eno u hitnim situacijama","description":"Povreda podataka mo\u017ee se dogoditi svakome. Saznajte \u0161to GDPR i drugi propisi propisuju u slu\u010daju kiberneti\u010dkog incidenta te na \u0161to trebate paziti ako se dogodi najgore.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/atb.law\/hr\/objava-na-blogu\/gdpr-nisg-2026-obveze-prijavljivanja-povrede-podataka\/","og_locale":"hr_HR","og_type":"article","og_title":"Data Breach, DSGVO, NISG 2026 & Co: Was im Ernstfall z\u00e4hlt","og_description":"Ein Data Breach kann jedem passieren. Erfahren Sie, was DSGVO & Co bei Cyber-Vorf\u00e4llen vorsehen und was im Ernstfall zu beachten ist.","og_url":"https:\/\/atb.law\/hr\/objava-na-blogu\/gdpr-nisg-2026-obveze-prijavljivanja-povrede-podataka\/","og_site_name":"ATB.LAW","article_modified_time":"2026-08-05T10:34:48+00:00","og_image":[{"width":1024,"height":559,"url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-1024x559.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_misc":{"Procijenjeno vrijeme \u010ditanja":"11 minuta"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","url":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/","name":"Povrede podataka, GDPR, NISG 2026 i jo\u0161 mnogo toga: \u0160to je va\u017eno u hitnim situacijama","isPartOf":{"@id":"https:\/\/atb.law\/#website"},"primaryImageOfPage":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage"},"image":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage"},"thumbnailUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","datePublished":"2026-08-05T07:18:28+00:00","dateModified":"2026-08-05T10:34:48+00:00","description":"Povreda podataka mo\u017ee se dogoditi svakome. Saznajte \u0161to GDPR i drugi propisi propisuju u slu\u010daju kiberneti\u010dkog incidenta te na \u0161to trebate paziti ako se dogodi najgore.","breadcrumb":{"@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#breadcrumb"},"inLanguage":"hr","potentialAction":[{"@type":"ReadAction","target":["https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/"]}]},{"@type":"ImageObject","inLanguage":"hr","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#primaryimage","url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/Bild_001-scaled.png","width":2560,"height":1396,"caption":"Laptop verliert Daten"},{"@type":"BreadcrumbList","@id":"https:\/\/atb.law\/blog-post\/dsgvo-nisg-2026-data-breach-meldepflichten\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/atb.law\/"},{"@type":"ListItem","position":2,"name":"Data Breach: Der Teufel schl\u00e4ft nicht"}]},{"@type":"WebSite","@id":"https:\/\/atb.law\/#website","url":"https:\/\/atb.law\/","name":"atb odvjetnici","description":"Odvjetni\u010dki ured u Be\u010du","publisher":{"@id":"https:\/\/atb.law\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/atb.law\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"hr"},{"@type":"Organization","@id":"https:\/\/atb.law\/#organization","name":"atb odvjetnici","url":"https:\/\/atb.law\/","logo":{"@type":"ImageObject","inLanguage":"hr","@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/","url":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","width":1572,"height":1110,"caption":"atb Rechtsanw\u00e4lte"},"image":{"@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/blog-post\/9229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/blog-post"}],"about":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/types\/blog-post"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/media\/9230"}],"wp:attachment":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/media?parent=9229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/categories?post=9229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}