Firme često mešaju ova dva zakona, jer se oba bave zaštitom podataka i oba propisuju obaveze prema državnim organima. Reč je, međutim, o dva potpuno odvojena propisa, sa različitim predmetom, različitim regulatorom i različitim rokovima — koji se u praksi često primenjuju istovremeno, jedan pored drugog.
Zakon o zaštiti podataka o ličnosti („Sl. glasnik RS“, br. 87/2018) štiti fizička lica u vezi sa obradom njihovih ličnih podataka — bez obzira na to da li se ti podaci nalaze u računaru, u papirnom dosijeu ili u glavi zaposlenog. Predmet zaštite je uvek čovek čiji se podaci obrađuju.
Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) štiti IKT sisteme od posebnog značaja — bezbednost mreža, servera i usluga, bez obzira na to da li se u njima nalaze lični podaci, poslovna tajna ili bilo koja druga vrsta informacija. Predmet zaštite je sistem, ne (nužno) pojedinac.
Nadzor nad Zakonom o zaštiti podataka o ličnosti vrši Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti — nezavisan državni organ koji postoji od 2019. godine. Nadzor nad Zakonom o informacionoj bezbednosti vrši inspekcija za informacionu bezbednost pri Ministarstvu, uz stručni nadzor Kancelarije za informacionu bezbednost (počinje sa radom 1. januara 2027). Ovo su dva odvojena organa, sa odvojenim postupcima i odvojenim evidencijama — usklađenost sa jednim zakonom ne znači automatski usklađenost sa drugim.
Ovo je razlika koju je najlakše zapamtiti kroz brojeve:
| Oblast | Zakon o zaštiti podataka o ličnosti | Zakon o informacionoj bezbednosti |
|---|---|---|
| Šta se prijavljuje | Povreda podataka o ličnosti koja može ugroziti prava i slobode fizičkih lica | Incident koji značajno narušava bezbednost IKT sistema |
| Kome se prijavljuje | Povereniku | Jedinstvenom sistemu za prijavu incidenata (Kancelarija/Nacionalni CERT) |
| Rok | Bez nepotrebnog odlaganja, po mogućstvu u roku od 72 časa (čl. 52) | Bez odlaganja, najkasnije u roku od 24 sata (čl. 13) |
| Ko obaveštava | Rukovalac podacima | Operator IKT sistema od posebnog značaja |
U praksi to znači: ako incident istovremeno ugrožava i IKT sistem i lične podatke korisnika (što je čest slučaj, na primer kod ransomver napada koji procuri bazu klijenata), firma po zakonu mora da obavesti oba nadležna organa, svaki u svom roku.
Za pravno lice, novčana kazna po Zakonu o zaštiti podataka o ličnosti kreće se od 50.000 do 2.000.000 dinara (čl. 95). Za poređenje, maksimalna kazna po Zakonu o informacionoj bezbednosti je 1.000.000 dinara za operatore važnih, odnosno 2.000.000 dinara za operatore prioritetnih IKT sistema — o tome smo detaljnije pisali u tekstu o kaznama. Gornje granice su, dakle, slične, ali kazne izriču dva različita organa, po dva različita postupka, i mogu se kumulirati ako je isti propust povredio oba zakona.
Zakon o informacionoj bezbednosti sam upućuje na Zakon o zaštiti podataka o ličnosti — član 4 izričito kaže da se na obradu ličnih podataka u okviru primene ovog zakona primenjuju odredbe propisa o zaštiti podataka o ličnosti. To znači da operator IKT sistema od posebnog značaja koji u sklopu usklađivanja obrađuje lične podatke (na primer, podatke zaposlenih u evidenciji incidenata) mora paralelno da poštuje i pravila ZZPL-a — obaveštavanje o svrsi obrade, rok čuvanja, i tako dalje.
Preklapaju se i tehničke mere: enkripcija, kontrola pristupa i redovne provere bezbednosti traže se i po jednom i po drugom zakonu, pa dobro postavljen Akt o bezbednosti IKT sistema u praksi pokriva veliki deo onoga što bi inače tražila procena uticaja na zaštitu podataka (DPIA) iz člana 54 ZZPL-a.
Nezavisno od Zakona o informacionoj bezbednosti, ZZPL (čl. 56) nalaže određivanje lica za zaštitu podataka o ličnosti kada obradu vrši organ vlasti, ili kada osnovna delatnost rukovaoca podrazumeva redovan i sistematski nadzor velikog broja lica, ili obradu posebnih vrsta podataka (zdravstveni, biometrijski i sl.) u velikom obimu. Ovo je odvojena obaveza od svega što nalaže Zakon o informacionoj bezbednosti, i vredi je proveriti nezavisno.
Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o zaštiti podataka o ličnosti („Sl. glasnik RS“, br. 87/2018), čl. 4, 52, 54, 56 i 95, i Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 4 i 13. Ne predstavlja pravni savet.