Svaki dan vaš restoran prikuplja lične podatke gostiju — ime i telefon u rezervacijskom formularu, email adresu za newsletter, podatke o posjeti preko Google Analyticsa i kolačiće koje postavljaju alati za oglašavanje. 19. septembra 2026. u Crnoj Gori je stupio na snagu novi Zakon o zaštiti podataka o ličnosti, usvojen u Skupštini 4. septembra i objavljen u Službenom listu 11. septembra — a primjenjuje se od 19. marta 2027. Kazne za pravna lica tada rastu sa današnjih 20.000 eura na dva miliona eura ili četiri odsto globalnog prometa, a prijava povrede podataka postaje obaveza u roku od 72 sata. Za restoran to ne znači sastanke s advokatom, već nekoliko konkretnih izmjena na web stranici: politika privatnosti u podnožju, cookie saglasnost prije analitike i forme koje traže samo ono što je nužno. Svaka od njih je posao od jednog dana — i sve se rade prije nego što rok dođe.
Savjet iz prakse
Otvorite svoju stranicu u privatnom prozoru i pokušajte da rezervišete stol. Ako Google Analytics i Meta Pixel počnu da rade prije nego što ste kliknuli bilo šta — imate problem koji novi zakon definiše kao neovlašćenu obradu podataka. Popravka traje sat vremena.
Šta važi danas i šta se mijenja 19. marta 2027.
Crna Gora danas se uređuje Zakonom o zaštiti podataka o ličnosti iz 2008. godine, posljednji put izmijenjenim 5. avgusta 2024. (Sl. list CG 79/08, 70/09, 44/12, 22/17 i 77/24). Model je stariji od GDPR-a: saglasnost se daje u pisanom obliku, zbirke ličnih podataka se registruju kod Agencije prije nego što počnu da se obrađuju, a kazne za pravna lica kreću se od 500 do 20.000 eura (član 74). Nadzor vrši Agencija za zaštitu ličnih podataka i slobodan pristup informacijama (AZLP). Za restoran to praktično znači da evidencija o tome ko sve vodi bazu gostiju mora da postoji — ali i da današnji prag kazni nikoga ne tjera na akciju.
Novi Zakon o zaštiti podataka o ličnosti usvojen je 4. septembra 2026, proglašen 8. septembra, a objavljen 11. septembra u Službenom listu Crne Gore (133/2026). Na snagu je stupio 19. septembra 2026, ali se primjenjuje od 19. marta 2027 — šest mjeseci je rok da se uskladite. Zakon ima 106 članova i preuzima evropski model: kazne do 2.000.000 eura ili četiri odsto globalnog godišnjeg prometa, obaveznu prijavu povrede podataka u roku od 72 sata, internu evidenciju obrade umjesto registracije kod Agencije, i saglasnost koja mora biti dobrovoljna, specifična i izričita. Obavezuje i subjekte van Crne Gore koji nude usluge građanima Crne Gore ili prate njihovo ponašanje.
Prijelazni period je sada. Stari zakon važi do 19. marta 2027, pa niko neće biti kažnjen po novim pravilima sutra — ali svaka stranica koju danas uskladite znači da u martu nećete mijenjati sve odjednom, usred sezone. Ako uzmete u obzir da gosti već sada traže da se njihovi podaci ne prodaju dalje i da se newsletter šalje samo onima koji su ga tražili, usklađivanje nije samo zakonska obaveza nego i uslov za povjerenje. Redosljed je jednostavan: prvo politika privatnosti i cookie banner, zatim forme, na kraju ugovori sa alatima koji obrađuju podatke umjesto vas.
Šta tačno mora da ima web stranica restorana
Novi zakon ne propisuje dizajn — propisuje ono što gost mora da vidi i kontroliše. Za web stranicu restorana to se svodi na pet stvari, od kojih se tri rade za jedno popodne. Evo redom, sa primjerima iz prakse restorana koji već rade u Crnoj Gori i regionu.
Politika privatnosti u podnožju svake stranice. Jedna stranica na jezicima koje koristite — najmanje crnogorski i engleski, kao kod svake ozbiljne multi-jezične web stranice — koja objašnjava koje podatke prikupljate (ime, telefon, email, podatke o posjeti), zašto, koliko dugo ih čuvate i kome ih proslijeđujete, na primjer rezervacijskom sistemu ili email alatu. Link do nje ide u podnožje, zajedno sa kontrolom kolačića. Bez nje svaki gost koji pošalje upit ima pravo na odgovor — a vi nemate dokument na koji biste se pozvali.
Cookie saglasnost prije analitike i marketinga. Skočni baner se pojavljuje odmah prije nego što se postave Google Analytics, Meta Pixel ili bilo koji marketinški kolačić, sa dva jednako vidljiva dugmeta — Prihvaćam i Odbijam — i linkom za postavke u podnožju. Odbijeni kolačići jednostavno ne smeju da se postave. U praksi najveći broj stranica u regionu i dalje učitava sve odmah, pa je ovo najbrža popravka na listi; Google Analytics uz Consent Mode poštuje odbijanje i mjeri i bez ličnih podataka.
Forme koje traže samo nužno. Za rezervaciju su dovoljna ime, telefon, datum i broj osoba; svako dodatno polje povećava količinu podataka koje morate da čuvate i rizik ako baza procuri. Uz sistem online rezervacija tražite ono što zaista koristite za dolazak gosta, a polja koja služe samo za marketing odvojite i potkrijepite izričitom saglasnošću. Isti princip važi i za forme za upite o proslavama i poklon bonovima.
Odvojena saglasnost za newsletter i poruke. Čekboks koji nije unaprijed označen, jasna rečenica o tome šta gost dobija i koliko često, i odjava u svakoj poruci. Dvostruka potvrda — gost prvo čekira u formi, pa potvrdi linkom iz emaila — danas je najsigurniji način da dokažete saglasnost. Kako graditi listu koja stvarno donosi rezervacije, a ne samo statistiku, objašnjeno je u vodiču za email marketing.
Tehničke mjere koje gost ne vidi, ali zakon traži. SSL sertifikat (HTTPS) na svakoj stranici, pristup bazi gostiju samo za osobe kojima treba, redovne kopije i ažuriranja — to su osnovne mjere iz zakona, a iste savjete daje i vodič za održavanje web stranice. Ako bazu gostiju držite u Excel tabeli na računaru u kuhinji, to je najčešći način na koji podaci gostiju procure — i najlakše se popravlja: zaključajte fajl i smanjite broj osoba sa pristupom.
Ako prođete kroz ovih pet tačaka, dobićete stranicu koja je usklađena prije roka — i koja gostu poručuje da neko u restoranu brine o detaljima. Još jedna zadnja provjera: podacima o karticama i depozitima rukuje procesor plaćanja, ne vaša stranica — kako to funkcioniše u praksi, piše u tekstu o online plaćanjima za restorane.
Šta kažu brojke: kazne koje već pogađaju ugostiteljstvo
Prvi evropski slučaj iz ugostiteljstva vrijedi više od bilo kakvog savjeta. Decembra 2018. prevaranti su telefonskim pozivima uvjerili osoblje u 40 hotela u Ujedinjenim Arapskim Emiratima da im otkrije pristupne podatke za Booking.com sistem — i dospjeli su do podataka o 4.109 gostiju, uključujući kartične podatke 283 osobe. Booking.com je Agenciji prijavio povredu 22 dana poslije roka, i holandska Agencija za zaštitu podataka kaznila ga je sa 475.000 eura. Riječ je o istim podacima koje čuva i svaki restoran: ime, telefon, termin rezervacije. Novi crnogorski zakon uvodi isti rok od 72 sata — i istu logiku: ko prijavljuje blagovremeno, prolazi jeftinije.
Brojke potvrđuju da izuzetka nema. IBM-ov izvještaj Cost of a Data Breach za 2025. procjenjuje prosječnu štetu jedne povrede podataka na 4,44 miliona dolara — devet odsto manje nego 2024, ali i dalje iznos koji većina restorana ne bi mogla da podnese. Na strani kazni, DLA Piper je u januaru 2026. izbrojio oko 7,1 milijardi eura kumulativnih GDPR kazni od 2018, a CMS Enforcement Tracker u martu 2026. bilježi 2.685 pojedinačnih kazni u ukupnom iznosu od 6,11 milijardi eura. Kazne više nisu senzacija — one su redovna stavka, a ugostiteljstvo, sa karticama i rezervacijama u centru, jedan je od najčešćih ciljeva.
Zašto baš restorani? Podaci MONSTAT-a za 2025. govore o 2.728.564 dolaska turista i 15.367.166 noćenja, od kojih 95,8 odsto ostvaruju strani gosti — sa Srbijom (23,4), Rusijom (16,4), Njemačkom (4,6) i Ujedinjenim Kraljevstvom (4,1 odsto) na vrhu. Svaki od tih gostiju ostavlja ime i kontakt kad rezerviše stol, a veliki dio njih dolazi iz zemalja u kojima je zaštita podataka dio svakodnevnice. Ako vaša stranica prima rezervacije s tržišta Evropske unije ili oglašava gostima u EU, GDPR se može primijeniti i na vas direktno, po članu 3(2) — a od marta 2027. i crnogorski zakon važi za sve koji nude usluge građanima Crne Gore, bez obzira gdje su osnovani.
Dobra vijest: nijedan od ovih koraka ne traži veliki budžet — traži redosljed. Restorani koji stranicu usklade danas neće mijenjati ništa u martu, dok ostali ulaze u sezonu sa rokovima i kaznama nadohvat ruka. Prvi korak je jedan pregled u trajanju od sat vremena: prođite kroz pet tačaka iz prethodnog odlomka i zapišite šta nedostaje. Uz upravljanje reputacijom koje već radite, zaštita podataka postaje drugi stub povjerenja — onaj koji gost tek primijeti kad zatreba. Za detaljan pregled vaše stranice — javite se za besplatnu procjenu.