Фирме често мешају ова два закона, јер се оба баве заштитом података и оба прописују обавезе према државним органима. Реч је, међутим, о два потпуно одвојена прописа, са различитим предметом, различитим регулатором и различитим роковима — који се у пракси често примењују истовремено, један поред другог.
Закон о заштити података о личности („Сл. гласник РС“, бр. 87/2018) штити физичка лица у вези са обрадом њихових личних података — без обзира на то да ли се ти подаци налазе у рачунару, у папирном досијеу или у глави запосленог. Предмет заштите је увек човек чији се подаци обрађују.
Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) штити ИКТ системе од посебног значаја — безбедност мрежа, сервера и услуга, без обзира на то да ли се у њима налазе лични подаци, пословна тајна или било која друга врста информација. Предмет заштите је систем, не (нужно) појединац.
Надзор над Законом о заштити података о личности врши Повереник за информације од јавног значаја и заштиту података о личности — независан државни орган који постоји од 2019. године. Надзор над Законом о информационој безбедности врши инспекција за информациону безбедност при Министарству, уз стручни надзор Канцеларије за информациону безбедност (почиње са радом 1. јануара 2027). Ово су два одвојена органа, са одвојеним поступцима и одвојеним евиденцијама — усклађеност са једним законом не значи аутоматски усклађеност са другим.
Ово је разлика коју је најлакше запамтити кроз бројеве:
| Област | Закон о заштити података о личности | Закон о информационој безбедности |
|---|---|---|
| Шта се пријављује | Повреда података о личности која може угрозити права и слободе физичких лица | Инцидент који значајно нарушава безбедност ИКТ система |
| Коме се пријављује | Поверенику | Јединственом систему за пријаву инцидената (Канцеларија/Национални ЦЕРТ) |
| Рок | Без непотребног одлагања, по могућству у року од 72 часа (чл. 52) | Без одлагања, најкасније у року од 24 сата (чл. 13) |
| Ко обавештава | Руковалац подацима | Оператор ИКТ система од посебног значаја |
У пракси то значи: ако инцидент истовремено угрожава и ИКТ систем и личне податке корисника (што је чест случај, на пример код рансомвер напада који процури базу клијената), фирма по закону мора да обавести оба надлежна органа, сваки у свом року.
За правно лице, новчана казна по Закону о заштити података о личности креће се од 50.000 до 2.000.000 динара (чл. 95). За поређење, максимална казна по Закону о информационој безбедности је 1.000.000 динара за операторе важних, односно 2.000.000 динара за операторе приоритетних ИКТ система — о томе смо детаљније писали у тексту о казнама. Горње границе су, дакле, сличне, али казне изричу два различита органа, по два различита поступка, и могу се кумулирати ако је исти пропуст повредио оба закона.
Закон о информационој безбедности сам упућује на Закон о заштити података о личности — члан 4 изричито каже да се на обраду личних података у оквиру примене овог закона примењују одредбе прописа о заштити података о личности. То значи да оператор ИКТ система од посебног значаја који у склопу усклађивања обрађује личне податке (на пример, податке запослених у евиденцији инцидената) мора паралелно да поштује и правила ЗЗПЛ-а — обавештавање о сврси обраде, рок чувања, и тако даље.
Преклапају се и техничке мере: енкрипција, контрола приступа и редовне провере безбедности траже се и по једном и по другом закону, па добро постављен Акт о безбедности ИКТ система у пракси покрива велики део онога што би иначе тражила процена утицаја на заштиту података (DPIA) из члана 54 ЗЗПЛ-а.
Независно од Закона о информационој безбедности, ЗЗПЛ (чл. 56) налаже одређивање лица за заштиту података о личности када обраду врши орган власти, или када основна делатност руковаоца подразумева редован и систематски надзор великог броја лица, или обраду посебних врста података (здравствени, биометријски и сл.) у великом обиму. Ово је одвојена обавеза од свега што налаже Закон о информационој безбедности, и вреди је проверити независно.
Овај текст је информативног карактера и заснива се на тексту Закона о заштити података о личности („Сл. гласник РС“, бр. 87/2018), чл. 4, 52, 54, 56 и 95, и Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 4 и 13. Не представља правни савет.