Frankfurtski studio za višejezične digitalne nastupe +49 69 95209894 [email protected] Pon–Pet 9–17 sati Korisnički prostor →
HrvatskiHR

2026-07-22 · Uredništvo Baduno · 25 Min. vrijeme čitanja · Blog & Znanje

Lokacija poslužitelja i usklađenost s GDPR-om za višejezične web stranice: Performanse susreću pravnu sigurnost

Saznajte kako odabrati optimalnu lokaciju poslužitelja za svoju višejezičnu web stranicu – između obrade podataka usklađene s GDPR-om i brzog učitavanja. Naš vodič pokazuje kako uskladiti pravne zahtjeve s performansama, od odabira podatkovnog centra do korištenja CDN-ova.

Hodnik u podatkovnom centru s poslužiteljskim ormarićima za obradu podataka u skladu s GDPR-om.

Lokacija poslužitelja i protok podataka: Osnove za višejezične web stranice

Mjesto vašeg poslužitelja određuje kojim fizičkim putovima podaci putuju između korisnika i web stranice. Kod višejezičnih web stranica koje opslužuju korisnike u različitim europskim zemljama, lokacija poslužitelja izravno utječe na latenciju: što podaci dalje putuju, to dulje traje učitavanje stranice. Poslužitelj u Frankfurtu (Njemačka) dopire do korisnika u srednjoj Europi znatno brže nego poslužitelj u SAD-u. Istodobno, protok podataka podliježe pravnim okvirima: čim osobni podaci napuste Europski gospodarski prostor (EGP), moraju se primijeniti dodatne zaštitne mjere prema GDPR-u. Za višejezične web stranice preporučujemo odabir poslužitelja unutar EGP-a, idealno u zemljama s visokom gustoćom podatkovnih centara poput Njemačke, Nizozemske ili Irske.

Zemljopisna raspodjela poslužitelja ne utječe samo na vrijeme učitavanja, već i na troškove prijenosa podataka i pohrane. Koristite mrežu za isporuku sadržaja (CDN) koja distribuira statički sadržaj poput slika, CSS-a i JavaScripta na čvorišta diljem Europe. CDN rasterećuje izvorni poslužitelj i smanjuje latenciju za korisnike, neovisno o glavnoj lokaciji. Kombinirajte središnji poslužitelj za bazu podataka i dinamički sadržaj s CDN-om za statičke resurse. Za dinamičke transakcije (npr. prijava, plaćanje) poslužitelj bi trebao biti što bliže korisniku. Koristite Anycast usmjeravanje kako biste korisnike automatski povezali s najbližim dostupnim poslužiteljem.

Praktični koraci: 1. Odaberite pružatelja hostinga s podatkovnim centrima u najmanje dvije zemlje EU-a kako biste osigurali redundanciju. 2. Implementirajte geotargetiranje putem DNS-a: korisnici iz određene zemlje usmjeravaju se na najbliži poslužitelj. Pazite da sve lokacije budu unutar EGP-a. 3. Dokumentirajte tokove podataka u evidenciji aktivnosti obrade prema čl. 30. GDPR-a. Zabilježite koji se podaci obrađuju gdje i postoji li prijenos u treću zemlju. U praksi se pokazuje da dobro osmišljena lokacija poslužitelja osjetno poboljšava performanse – mjerljivo kraćim vremenima učitavanja i nižim stopama napuštanja stranice.

Zahtjevi GDPR-a za obradu osobnih podataka

GDPR postavlja jasne zahtjeve za obradu osobnih podataka korisnika u EGP-u. Lokacija poslužitelja pritom je ključni čimbenik. U osnovi vrijedi: osobni podaci smiju se obrađivati samo unutar EGP-a, osim ako postoje odgovarajuća jamstva poput odluke o primjerenosti Europske komisije ili standardnih ugovornih klauzula (SCC). Za višejezične web stranice koje prikupljaju IP adrese, kolačiće ili podatke iz obrazaca, to znači: odaberite poslužitelje unutar EGP-a kako biste izbjegli složeno dokazivanje odgovarajuće razine zaštite za prijenose u treće zemlje. Imajte na umu da se i pristup pružatelja hostinga sa sjedištem izvan EGP-a može smatrati prijenosom podataka.

Posebnu pozornost zahtijeva korištenje usluga poput Google Fontsa, alata za analizu ili ugrađenog sadržaja trećih strana. One često učitavaju podatke s poslužitelja u SAD-u ili drugim trećim zemljama. Provjerite nudi li pružatelj ugovor o obradi podataka (DPA) prema čl. 28. GDPR-a i obrađuju li se podaci unutar EGP-a. Alternativno, koristite vlastite hosting opcije (npr. lokalne fontove, Matomo umjesto Google Analyticsa). Kod nužnih prijenosa u treće zemlje sklopite SCC i provedite procjenu učinka prijenosa. Potražite pravni savjet jer su zahtjevi složeni i stalno se mijenjaju zbog aktualnih presuda (npr. Schrems II).

Preporuke za djelovanje: 1. Izradite pregled svih usluga koje obrađuju osobne podatke i njihovih lokacija poslužitelja. 2. Konfigurirajte svoju web stranicu tako da se što manje podataka prenosi u treće zemlje: onemogućite npr. geolokaciju ili ograničite vanjske skripte. 3. Koristite upravitelj pristanka koji korisnike transparentno informira i podatke trećim stranama prosljeđuje samo uz pristanak. 4. Dokumentirajte sve mjere u svojoj evidenciji aktivnosti obrade. U praksi, pristup usmjeren na EGP značajno smanjuje pravni rizik i pojednostavljuje dokazivanje nadzornim tijelima.

Karta Europe s pribadačama za označavanje lokacija poslužitelja radi usklađenosti s GDPR-om.

Utjecaj lokacije poslužitelja na vrijeme učitavanja i korisničko iskustvo

Vrijeme učitavanja web stranice izravno utječe na korisničko iskustvo – a lokacija poslužitelja tome znatno doprinosi. Fizička udaljenost između poslužitelja i korisnika određuje vrijeme povratnog puta (RTT): poslužitelj u Madridu doseže korisnike u Španjolskoj za oko 20 ms, dok veza s poslužiteljem u Singapuru treba više od 200 ms. Za višejezične web stranice s korisnicima u više zemalja preporučujemo usklađivanje strategije poslužitelja s geografskom distribucijom ciljnih skupina. Koristite alate poput WebPageTest ili Pingdom za mjerenje vremena učitavanja iz različitih europskih gradova. Poslužitelj u Frankfurtu prema iskustvu pruža najbolju pokrivenost za cijeli EGP, jer su odande optičke mreže dobro razvijene u svim smjerovima.

CDN-ovi djelomično kompenziraju nedostatke središnjeg poslužitelja tako što predmemoriraju statične sadržaje na rubnim čvorovima blizu korisnika. Za dinamičke sadržaje koji se ne mogu predmemorirati (npr. personalizirane nadzorne ploče ili košarice), lokacija poslužitelja ostaje ključna. Stoga se oslonite na arhitekturu u kojoj se dinamički zahtjevi usmjeravaju na najbliži čvor podatkovnog centra. Pokrenite više poslužitelja unutar EGP-a – na primjer jedan u zapadnoj Europi (npr. Frankfurt) i jedan u Skandinaviji (npr. Stockholm) – i raspodijelite opterećenje putem DNS uravnoteženja opterećenja. Tako osiguravate da korisnici u Finskoj ne moraju čekati na poslužitelj u južnoj Italiji.

Konkretni koraci: 1. Izmjerite trenutna vremena učitavanja iz različitih EU perspektiva pomoću besplatnih testnih alata. 2. Odlučite se za model hostinga: namjenski poslužitelj, VPS ili oblak? Cloud rješenja s regionalnim odabirom (npr. AWS eu-central-1, Azure West Europe) omogućuju fleksibilno skaliranje. 3. Implementirajte predmemoriranje na poslužiteljskoj strani (Redis, Varnish) za ponavljajuće zahtjeve. 4. Dodatno optimizirajte svoju web stranicu kompresijom slika, minimizacijom CSS/JS i korištenjem HTTP/2. Kombinacija strateške lokacije poslužitelja i CDN-a može u praksi smanjiti vremena učitavanja za 30–50 % – mjerljivo pomoću metrika poput First Contentful Paint i Time to Interactive.

Content Delivery Networks (CDN-ovi) i uporaba u skladu s GDPR-om

Content Delivery Networks (CDN-ovi) ubrzavaju isporuku statičkih i dinamičkih sadržaja tako što predmemoriraju podatke na rubnim poslužiteljima u različitim regijama. Za višejezične web stranice koje privlače korisnike diljem Europe, CDN može znatno poboljšati vremena učitavanja. Međutim, kod osobnih podataka (poput IP adresa u zapisnicima ili kolačića za praćenje) postavlja se pitanje usklađenosti s GDPR-om. CDN obrađuje te podatke čim korisnik pristupi web stranici – neovisno o tome jesu li sadržaji samo predmemorirani. U praksi biste stoga trebali provjeriti ima li pružatelj CDN-a sjedište u EU ili u trećoj zemlji s odlukom o primjerenosti. Ako je sjedište izvan EU, potrebne su standardne ugovorne klauzule (SCC) i procjena utjecaja na zaštitu podataka (DPA).

Preporučuje se korištenje CDN-a koji radi isključivo u europskim podatkovnim centrima i s kojim sklapate ugovor o obradi podataka (AVV). Konfigurirajte CDN tako da se ne bilježe osobni podaci ili da se IP adrese odmah anonimiziraju. Za statične sadržaje (CSS, JavaScript, slike) u pravilu ne postoji osobni identitet, sve dok nisu povezani s korisničkim ID-ovima. Kod dinamičkih sadržaja koji sadrže personalizirane elemente, trebali biste izbjegavati CDN predmemoriranje ili implementirati pseudonimizaciju. Također pazite da se vrijeme čuvanja zapisnika svede na minimum (npr. 7 dana) i da postoji rutina brisanja.

Konkretna preporuka: Odaberite pružatelja CDN-a čije je glavno sjedište u EU i koji koristi isključivo europske rubne lokacije. Provjerite uvjete korištenja i dokumentaciju o obradi podataka radi usklađenosti s GDPR-om. Prije sklapanja ugovora osigurajte potvrdu vašeg pravnog odjela ili vanjskog savjetnika za zaštitu podataka da su SCC ažurni i da je provedena procjena utjecaja na prijenos (TIA). Testirajte performanse s CDN-om i bez njega kako biste izmjerili stvarno dobitak u vremenu učitavanja – usredotočite se na regije iz kojih dolazi većina pristupa. Tako osiguravate da je vaša upotreba CDN-a i pravno sigurna i da povećava performanse.

Podatkovni centri u EU: Performanse i pravne prednosti

Smještaj poslužitelja unutar Europske unije donosi nekoliko prednosti za višejezične web stranice: Prvo, obrada podataka izravno podliježe GDPR-u, tako da nisu potrebne dodatne sigurnosne mjere prijenosa. Drugo, posjetitelji iz EU-a imaju koristi od kraćeg vremena latencije jer podatkovni putovi ne prelaze kontinente. U praksi, ne biste trebali odabrati bilo koji podatkovni centar u EU-u, već onaj koji je geografski najbliži vašoj glavnoj ciljnoj skupini. Za web stranicu usmjerenu na njemačko govorno područje prikladni su, primjerice, podatkovni centri u Frankfurtu, Münchenu ili Berlinu. Za paneuropski fokus, distribucija na više lokacija (npr. Frankfurt, Amsterdam, Dublin) može dodatno poboljšati performanse.

S pravne strane, izbjegavanjem podatkovnih centara u trećim zemljama izbjegavate komplicirane mehanizme prijenosa u treće zemlje. Međutim, trebate paziti da odabrani pružatelj hostinga nema matičnu tvrtku u nesigurnoj trećoj zemlji koja bi po zakonu mogla pristupiti podacima (poput američkog CLOUD Act-a). U praksi se preporučuje odabir pružatelja sa sjedištem u EU-u koji sve podatke pohranjuje i obrađuje isključivo u podatkovnim centrima unutar EU-a. Zatražite pisanu potvrdu da se podaci ne obrađuju izvan EU-a i zatražite popis svih podizvođača.

Konkretna preporuka: Prije potpisivanja ugovora provedite provjeru usklađenosti pružatelja hostinga sa zaštitom podataka. Zatražite važeće SCC-ove (ako pružatelj prenosi podatke u treće zemlje) i detaljan opis tehničkih i organizacijskih mjera (TOM). Obratite pažnju i na dostupnost sigurnosnih kopija i opcija oporavka od katastrofe unutar EU-a. Kako biste optimizirali vrijeme učitavanja, provedite test opterećenja pomoću alata poput GTmetrix ili WebPageTest, pritom postavite testne poslužitelje na europske lokacije. Usporedite rezultate različitih podatkovnih centara prije donošenja odluke. Na taj način kombinirate pravnu sigurnost s mjerljivim poboljšanjem performansi.

Pravna napomena: Ova izlaganja ne zamjenjuju individualni pravni savjet. Uvijek dajte svoju konkretnu konfiguraciju poslužitelja na provjeru specijaliziranom odvjetniku za IT pravo.

Prijenos u treće zemlje: Odluke o primjerenosti i standardne ugovorne klauzule

Ako vaša višejezična web stranica prikuplja osobne podatke posjetitelja i prenosi ih u zemlju izvan Europskog gospodarskog prostora (EGP), morate osigurati odgovarajuća jamstva sukladno čl. 44. i dalje GDPR-a. Dva uobičajena instrumenta su odluke Europske komisije o primjerenosti i standardne ugovorne klauzule (SCC). Odluka o primjerenosti potvrđuje da treća zemlja pruža razinu zaštite podataka koja je usporediva s onom u EU-u. Primjeri su Japan, Južna Koreja ili Ujedinjeno Kraljevstvo. Kada takva odluka postoji, podaci se mogu prenositi bez dodatnih mjera. U praksi, međutim, trebate redovito provjeravati je li odluka još uvijek valjana i je li zemlja izmijenila svoje zakone o zaštiti podataka.

Za zemlje bez odluke o primjerenosti, posebno SAD, SCC su sredstvo izbora. Nakon presude Schrems II, prije prijenosa morate provesti procjenu utjecaja prijenosa (TIA) kako biste provjerili jesu li SCC stvarno učinkoviti u odredišnoj zemlji. Ako nisu dovoljni, potrebne su dodatne tehničke mjere, npr. enkripcija od kraja do kraja podataka pri čemu ključ ostaje isključivo u EGP-u, ili pseudonimizacija koja primatelju onemogućuje povezivanje. U praksi to znači: ako koristite, npr., uslugu e-mail marketinga sa sjedištem u SAD-u, morate osigurati da su adrese prije prijenosa šifrirane i da usluga nema načina doći do ključeva.

Konkretna preporuka: Izradite pregled svih tokova podataka vaše web stranice. Identificirajte svaku uslugu koja prenosi osobne podatke u treću zemlju (npr. alati za analitiku, usluge fontova, CDN rubni poslužitelji). Za svaku zemlju provjerite postoji li odluka o primjerenosti. Ako ne postoji, zatražite od pružatelja važeće SCC-ove i ispunjeni TIA. Za svaku uslugu provedite procjenu rizika: jesu li SCC sami dovoljni ili su potrebne dodatne tehničke mjere? Dokumentirajte svoje odluke u evidenciji aktivnosti obrade. U slučaju sumnje, angažirajte vanjskog savjetnika za zaštitu podataka. Na taj način osiguravate da je prijenos u treću zemlju pravno siguran i da vaša web stranica i dalje može koristiti globalne usluge.

Pravna napomena: Provjera prijenosa u treće zemlje složena je i zahtijeva redovita ažuriranja. Posavjetujte se sa svojim pravnim odjelom ili specijaliziranim odvjetnikom. Ovo poglavlje ne zamjenjuje individualni savjet.

Mrežni dijagram prikazuje protok podataka između europskih gradova za optimalne performanse.

Geolokacija i usmjeravanje za višejezične ciljne skupine

Geolokacija i inteligentno usmjeravanje ključne su poluge za pružanje brzog učitavanja višejezičnim posjetiteljima uz istovremenu usklađenost s GDPR-om. Kod geolokacije analizira se IP adresa korisnika kako bi ga se automatski preusmjerilo na poslužitelj optimiziran za njegovu regiju ili odgovarajuću jezičnu verziju. U praksi se preporučuje korištenje Geo-DNS usluge koja zahtjeve iz različitih zemalja EU usmjerava na definirane podatkovne centre. Pazite da korištena usluga sama radi u skladu s GDPR-om i ne pohranjuje osobne podatke izvan EGP-a.

Za usmjeravanje mnogi operateri koriste Anycast, gdje više poslužitelja odgovara s istom IP adresom. Korisnik se automatski povezuje s najbližim poslužiteljem. To smanjuje latencije i rasterećuje mrežu. Međutim, kod Anycasta trebate osigurati da svi uključeni poslužitelji budu unutar EU ako se obrađuju osobni podaci. Inače protok podataka može nekontrolirano dospjeti u treće zemlje. Konfigurirajte pravila vatrozida tako da se veze izvan EGP-a dopuštaju samo nakon provjere pravne osnove.

Konkretna preporuka: Koristite Geo-IP-based load balancer koji zahtjeve iz Njemačke, Francuske ili Španjolske usmjerava na lokalne poslužitelje u dotičnoj zemlji. Za zemlje bez vlastitog podatkovnog centra dovoljan je regionalni poslužitelj u istoj vremenskoj zoni. Redovito testirajte brzinu učitavanja alatima poput WebPageTesta, simulirajući pritom ciljane lokacije u različitim zemljama EU. Tako ćete uvidjeti radi li usmjeravanje učinkovito.

Ne zaboravite kod geolokacije na odabir jezika: otkrivena lokacija treba biti samo indikator, ali korisniku ostavite slobodan izbor jezika. Pohranite tu preferenciju u kolačić koji ne sadrži osobne podatke. Dokumentirajte logiku usmjeravanja u registar aktivnosti obrade kako biste u slučaju sumnje mogli dokazati da podaci ne teku nekontrolirano.

Konfiguracija poslužitelja za optimalne performanse u Europi

Konfiguracija poslužitelja za višejezičnu web stranicu koja se brzo učitava u Europi počinje odabirom pružatelja hostinga. Odlučite se za pružatelja s podatkovnim centrima u nekoliko zemalja EU i mrežom dizajniranom za nisku latenciju. Konkretno: poslužitelji u Frankfurtu, Amsterdamu, Parizu i Stockholmu pokrivaju većinu europskih korisnika. Koristite SSD memoriju i dovoljno RAM-a za ubrzanje upita baze podataka. HTTP/2 ili HTTP/3 web poslužitelj (npr. Nginx) poboljšava paralelnu isporuku sadržaja.

Optimizirajte postavke poslužitelja za međunarodne posjetitelje: uključite kompresiju (Brotli ili Gzip) za tekstualne datoteke, postavite mehanizme predmemoriranja (npr. Redis za sesije, Varnish za statične stranice) i koristite Keep-Alive veze. Osigurajte da je vaša baza podataka (npr. MariaDB) optimizirana za određenu lokaciju – primjerice putem regionalnih postavki vremenske zone. Za višejezične web stranice preporučuje se korištenje baze podataka sadržaja koja učinkovito pohranjuje i dohvaća jezične varijante bez utjecaja na performanse.

Važna točka je TLS rukovanje: koristite SSL certifikat izdan od strane pouzdanog tijela EU (npr. Let's Encrypt s vlastitim lancem). Optimizirajte TLS verziju (najmanje 1.2) i koristite OCSP Stapling za skraćivanje vremena rukovanja. Izbjegavajte nepotrebna preusmjeravanja između jezičnih verzija – umjesto toga postavite ispravnu jezičnu verziju izravno putem putanje ili parametra.

Kontinuirano pratite: koristite alate poput Prometheusa ili Grafane za praćenje vremena odziva, opterećenja i stopa pogrešaka po podatkovnom centru. Po potrebi horizontalno skalirajte dodavanjem dodatnih poslužitelja u drugim regijama EU. Imajte na umu da optimalna konfiguracija ne samo da poboljšava brzinu učitavanja, već i jača usklađenost s GDPR-om jer se podaci brže i ciljanije obrađuju.

Lokalizacija podataka naspram pristupa podacima: Praktična razmatranja

Kod višejezičnih web stranica operateri se često suočavaju s napetošću između lokalizacije podataka (pohrana u određenoj zemlji) i potrebe za brzim pristupom podacima iz različitih regija. GDPR zahtijeva da osobni podaci u načelu ostanu unutar EGP-a ili se prenose u treće zemlje samo uz stroge uvjete. Istovremeno, želite isporučivati svoj sadržaj diljem Europe bez kašnjenja. Pragmatičan pristup je podjela u različite kategorije podataka.

Nepersonalni sadržaji poput tekstova, slika ili CSS datoteka mogu se bezbrižno isporučivati putem CDN-a koji ima poslužitelje u mnogim zemljama EU-a. Ovdje je performans na prvom mjestu. Drugačije je s osobnim podacima: podaci o klijentima, podaci za prijavu ili ID-ovi za praćenje trebaju se pohraniti u središnjem podatkovnom centru unutar EU-a. Razmislite jesu li ti podaci doista potrebni u stvarnom vremenu iz svih regija. U mnogim slučajevima dovoljno je učitati sadržaj putem API-ja asinkrono, bez lokalnog predmemoriranja osjetljivih podataka.

Praktična razmatranja: Tvrtka s klijentima diljem Europe može isporučivati statički sadržaj putem CDN-a s PoP-ovima u Frankfurtu, Londonu i Parizu, dok se korisnički računi hostiraju na središnjem poslužitelju u Njemačkoj. Za odabir jezika pohranjuje se samo anonimizirani kolačić koji ne omogućuje identifikaciju osobe. Ako ste ipak ovisni o globalnom pružatelju usluga, provjerite pohranjuje li podatke unutar EU-a (npr. putem regionalnih opcija) te postoje li odluke o primjerenosti ili standardne ugovorne klauzule.

Dokumentirajte svoje odluke: zabilježite koji se podaci gdje pohranjuju, zašto ste se odlučili za lokalizaciju ili pristup te koje tehničke mjere (šifriranje, pseudonimizacija) ste poduzeli. Ta transparentnost pomaže ne samo pri provjeri usklađenosti s GDPR-om, već i pri optimizaciji: možete ciljano prilagođavati tamo gdje su performans i zaštita podataka u sukobu. Zatražite pravni savjet prije prijenosa podataka u zemlje izvan EGP-a – pravni se krajolik stalno mijenja.

Saznajte kako odabrati optimalnu lokaciju poslužitelja za svoju višejezičnu web stranicu – između obrade podataka usklađene s GDPR-om i brzog učitavanja. Naš vodič pokazuje kako uskladiti pravne zahtjeve s performansama, od odabira podatkovnog centra do korištenja CDN-ova.

Logiranje i mjesta pohrane prema GDPR-u: zahtjevi i provedba

GDPR postavlja jasne zahtjeve za evidentiranje (logiranje) osobnih podataka. Dnevnici poslužitelja obično bilježe IP adrese, vremenske oznake i posjećene stranice – ti se podaci smatraju osobnima. Stoga kao operater višejezične web stranice morate osigurati da se podaci dnevnika obrađuju u skladu s GDPR-om. Ključno je načelo minimizacije podataka: logirajte samo ono što je nužno za rad ili sigurnost. Na primjer, izbjegavajte pohranu cijelih IP adresa tijekom dužeg razdoblja. U praksi se pokazala uspješnom pseudonimizacija ili anonimizacija IP-ova odmah nakon prikupljanja – primjerice skraćivanjem posljednjeg okteta. Razdoblje čuvanja dnevnika treba biti što kraće, obično između 7 i 30 dana, osim ako zakonske odredbe (npr. radi kaznenog progona) ne zahtijevaju duže čuvanje. Dokumentirajte svoje koncepte brisanja u pisanom obliku.

Mjesto pohrane dnevnika također je važno. Idealno bi bilo da se poslužitelji na koje dospijevaju dnevnici nalaze unutar Europskog gospodarskog prostora (EGP) ili u trećoj zemlji s odlukom o primjerenosti Europske komisije. Ako koristite CDN ili vanjske usluge logiranja, provjerite gdje se podaci obrađuju. Za zemlje bez odgovarajuće razine zaštite potrebne su odgovarajuće zaštitne mjere poput standardnih ugovornih klauzula (SCC). Pazite da se dnevnici nekontrolirano ne prenose u treće zemlje – čak i privremena pohrana na rubnim poslužiteljima može biti problematična. Moguće rješenje je korištenje alata za upravljanje dnevnicima smještenog u EU-u koji anonimizira podatke prije napuštanja EGP-a.

Konkretna preporuka: Provjerite svoje trenutne postavke logiranja. Smanjite prikupljene podatke na minimum – za svako polje zapitajte je li doista potrebno. Postavite maksimalno razdoblje pohrane i automatizirajte brisanje. Za pohranu dnevnika odaberite pružatelja hostinga koji koristi isključivo podatkovne centre u EGP-u ili priznatim trećim zemljama. Izradite evidenciju aktivnosti obrade (VVT) za svoje procese logiranja i informirajte korisnike u izjavi o privatnosti o vrsti i opsegu evidentiranja. Ako niste sigurni u usklađenost svoje prakse logiranja s propisima, preporučujemo savjetovanje s pravnikom specijaliziranim za zaštitu podataka.

Zastava EU pored poslužitelja simbolizira poštivanje Opće uredbe o zaštiti podataka.

Odabir pružatelja hostinga u skladu s GDPR-om

Odabir pravog pružatelja usluge hostinga ključan je za usklađenost s GDPR-om vaše višejezične web stranice. Pružatelj usluga u skladu s GDPR-om trebao bi upravljati isključivo poslužiteljima unutar Europskog gospodarskog prostora (EGP) ili u trećim zemljama s odlukom o primjerenosti. Provjerite objavljuje li pružatelj lokacije svojih podatkovnih centara – mnogi navode konkretne gradove ili regije. Pazite da i sustavi za sigurnosno kopiranje i prebacivanje (npr. za visoku dostupnost) ostanu unutar tih dopuštenih lokacija. Izričito pitajte: Jesu li vaši poslužitelji fizički u EU-u? Prenose li se podaci u treće zemlje? Koji su podizvođači uključeni? Ugledni pružatelj će vam dati te informacije na upit.

Drugi važan aspekt je obrada podataka od strane izvršitelja. Pružatelj hostinga obično je izvršitelj obrade prema GDPR-u. Stoga vam je potreban pisani ugovor o obradi podataka (AVV) koji regulira prava i obveze. AVV mora između ostalog sadržavati obvezu poštivanja uputa, tehničke i organizacijske mjere (TOM) te brisanje podataka nakon isteka ugovora. Provjerite je li pružatelj spreman sklopiti takav ugovor – mnogi imaju standardne opće uvjete koji uključuju AVV. Također provjerite TOM pružatelja: enkripciju na razini prijenosa i pohrane, kontrole pristupa, redovite revizije. Neki pružatelji imaju certifikate za svoje podatkovne centre prema ISO 27001 ili SOC 2; takvi certifikati mogu biti pokazatelj sigurnosnih standarda.

U praksi se pokazalo korisnim obratiti pažnju na sljedeće točke pri odabiru pružatelja: Odaberite pružatelje sa sjedištem u EU-u ili s podružnicom koja djeluje kao glavno sjedište u smislu zaštite podataka. Izbjegavajte pružatelje iz zemalja bez odgovarajuće razine zaštite podataka, osim ako nude ugovorna jamstva (SCC) i pozitivnu procjenu učinka na zaštitu podataka (DPIA). Testirajte performanse pružatelja s različitih europskih lokacija kako biste osigurali prihvatljivo vrijeme učitavanja za vaše ciljne skupine. Pitajte i o prenosivosti podataka: Možete li u slučaju raskida brzo i potpuno izvesti svoje podatke? Na kraju preporučujemo praćenje sudske prakse i odluka nadzornih tijela (npr. presuda Schrems II) te redovitu provjeru vašeg pružatelja. Za konačnu pravnu ocjenu ugovora i pružatelja nužno je konzultirati pravnog savjetnika.

Pravna provjera ugovora o poslužiteljima: Napomena o vlastitom pravnom savjetovanju

Provjera ugovora o poslužiteljima i povezanih dokumenata poput ugovora o obradi podataka (AVV) složen je postupak koji zahtijeva pravno stručno znanje. Kao operater višejezične web stranice odgovorni ste za usklađenost s GDPR-om – to se također odnosi na radnje vašeg pružatelja hostinga kao izvršitelja obrade. Neispravan ili nepotpun ugovor može dovesti do povreda zaštite podataka, što može rezultirati novčanim kaznama i štetom za ugled. Stoga izričito napominjemo da sljedeće upute služe samo kao prva orijentacija i ne zamjenjuju profesionalni pravni savjet. Za konačnu provjeru svojih ugovora angažirajte odvjetnika specijaliziranog za pravo zaštite podataka ili certificiranog stručnjaka za zaštitu podataka.

AVV bi prema čl. 28 GDPR-a trebao regulirati najmanje sljedeće točke: predmet i trajanje obrade, vrstu i svrhu obrade, vrstu osobnih podataka i kategorije ispitanika. Osim toga, moraju se utvrditi obveze izvršitelja obrade, poput povjerljivosti, sigurnosti, pomoći voditelju obrade u vezi sa zahtjevima ispitanika, obavještavanja o povredama podataka i brisanja nakon isteka ugovora. Pazite da ugovor dopušta obradu u trećim zemljama samo ako postoje odgovarajuća jamstva prema čl. 46 GDPR-a. Također provjerite jesu li podizvršitelji (npr. podugovarači za održavanje) izričito navedeni i predviđa li ugovor njihovo odobrenje ili barem pravo prigovora.

U praksi biste trebali obratiti pažnju na sljedeće točke prilikom provjere: Osigurajte da su tehničke i organizacijske mjere (TOM) opisane u ugovoru stvarno provedene – zatražite certifikate ili dokaze. Obratite pažnju na klauzule o odgovornosti i naknadi štete: izvršitelj obrade trebao bi biti odgovoran za povrede u svom području odgovornosti. Provjerite rokove otkaza i odredbe o povratu i brisanju podataka nakon isteka ugovora. Dobro sastavljen AVV također uključuje obvezu revizije od strane voditelja obrade ili neovisnog tijela. Ne zaboravite da AVV mora biti sklopljen u pisanom obliku – jednostavno upućivanje na opće uvjete često nije dovoljno. U konačnici, odgovornost ostaje na vama kao operateru web stranice. Stoga je ključno da ugovore pregleda neovisni pravni savjetnik koji će uzeti u obzir vašu specifičnu situaciju.

Kontrolni popis: Lokacija poslužitelja i GDPR za višejezične web stranice

Sljedeća kontrolna lista pomoći će vam da pri konfiguraciji lokacije vašeg poslužitelja osigurate i performanse i usklađenost s GDPR-om za vašu višejezičnu web stranicu. Prođite kroz svaku stavku sustavno – u praksi se ovaj pristup pokazao učinkovitim.

**1. Lokacija primarnog poslužitelja:** Odaberite poslužitelj unutar EU ili EGP-a (npr. Njemačka, Nizozemska, Irska). Time izbjegavate prijenos osobnih podataka u treće zemlje. Provjerite nudi li vaš pružatelj usluge hostinga podatkovne centre u tim regijama. Pazite da i sigurnosne kopije i sustavi za prebacivanje (failover) budu smješteni u EU.

**2. Korištenje CDN-a s EU čvorovima:** Koristite mrežu za isporuku sadržaja (CDN) koja isključivo ili pretežno koristi rubne poslužitelje u EU. Konfigurirajte geolokaciju tako da posjetitelji iz EU budu opsluživani samo s EU poslužitelja. Zatražite od CDN pružatelja ugovor o obradi podataka (AVV) u skladu s čl. 28 GDPR-a.

**3. Ugovor o obradi podataka:** Za svakog pružatelja usluge (hosting, CDN, cloud platforma) sklopite pisani ugovor o obradi podataka. On mora regulirati svrhu, opseg i trajanje obrade te ovlasti davanja uputa i rokove brisanja. Neka ugovor pregleda vaš pravni odjel ili vanjski službenik za zaštitu podataka.

**4. Minimizacija podataka i zapisivanje (logging):** Smanjite osobne podatke na najmanju moguću mjeru. Konfigurirajte zapise poslužitelja tako da se IP adrese pohranjuju samo pseudonimizirano (npr. skraćeno). Postavite redoviti rok za brisanje podataka zapisa – praksa preporučuje maksimalno 7 dana. Pohranjujte zapise na EU poslužiteljima.

**5. Enkripcija i kontrola pristupa:** Koristite end-to-end enkripciju za podatke u prijenosu (TLS 1.3) i za podatke u mirovanju (AES-256). Ograničite pristup poslužitelju samo ovlaštenim zaposlenicima putem SSH ključa i dvofaktorske autentifikacije. Dokumentirajte prava pristupa i redovito ih provjeravajte.

**6. Plan za hitne slučajeve:** Odredite kako ćete reagirati u slučaju povrede podataka (obveza prijave prema čl. 33 GDPR-a). Pohranite kontaktne podatke nadležnog nadzornog tijela. Testirajte svoje procese oporavka iz sigurnosnih kopija najmanje jednom godišnje.

Prođite kroz ove točke prije pokretanja vaše višejezične web stranice i ponovite provjeru godišnje ili pri promjenama zakonskih propisa.

Pregled: Edge Computing i budući razvoj

Edge Computing premješta obradu podataka bliže korisniku – na uređaje ili male podatkovne centre na rubu mreže. Za višejezične web stranice to potencijalno znači niža latencija i bolje performanse za sve jezične verzije. Istovremeno se postavlja pitanje usklađenosti s GDPR-om kada se podaci obrađuju na mnogo distribuiranih čvorova.

**Edge arhitektura i lokalizacija podataka:** Kod Edge Computinga osobni se podaci često privremeno pohranjuju na rubnim poslužiteljima. Iz perspektive GDPR-a, ta mjesta moraju biti unutar EGP-a ili osigurana odlukama o primjerenosti. U praksi se preporučuje upravljanje rubnim čvorovima samo u zemljama s visokom razinom zaštite podataka. Neki pružatelji već nude regionalne rubne zone za EU. Pažljivo provjerite gdje se podaci stvarno obrađuju – ne samo gdje se nalazi rubni poslužitelj, već i prenose li se podaci u središte radi analize.

**Serverless računalstvo i GDPR:** Serverless funkcije (npr. AWS Lambda) rade na zajedničkoj infrastrukturi, često raspoređenoj u više regija. Za višejezične web stranice to može značiti da se jezična logika ili funkcije personalizacije izvršavaju izvan EU. Pazite da odaberete serverless pružatelje koji dopuštaju izvršavanje specifično po regiji (npr. samo u eu-west-1). Sklopite ugovore o obradi podataka i za te usluge te dokumentirajte tokove podataka.

**Buduća regulativa: EU Data Act i ePrivacy:** Data Act (na snazi od 2025.) regulira korištenje podataka iz povezanih proizvoda. Za operatere web stranica to bi moglo značiti proširene obveze transparentnosti o tome gdje i kako se korisnički podaci obrađuju. Osim toga, nova Uredba o ePrivatnosti mogla bi donijeti stroža pravila za kolačiće i pratitelje. Pratite ove promjene i prilagodite svoju poslužiteljsku arhitekturu na vrijeme.

**Praktična preporuka:** Testirajte Edge Computing prvo za statičke sadržaje (slike, CSS, JavaScript) s EU rubnih čvorova. Za dinamičke, personalizirane sadržaje i dalje se oslanjajte na središnje EU poslužitelje. Pratite vrijeme učitavanja alatima poput WebPageTest kako biste izmjerili dobitak u performansama. Neka vaš službenik za zaštitu podataka procijeni pravne promjene prije uvođenja novih tehnologija. Tako ostajete fleksibilni za budućnost bez rizika u pogledu usklađenosti.

Zamke pri odabiru poslužitelja usklađenog s GDPR-om i kako ih izbjeći

Pri odabiru lokacije poslužitelja za višejezične web stranice u praksi se javljaju ponavljajuće zamke koje ugrožavaju i performanse i pravnu sigurnost. Česta pogreška je pretpostavka da je podatkovni centar unutar EU-a automatski u skladu s GDPR-om. Iako poslužitelj u Frankfurtu ili Amsterdamu ispunjava osnovne zahtjeve, ključan je cijeli lanac obrade: ako se podaci prenose u treće zemlje putem alata trećih strana (npr. za analitiku ili fontove), sam odabir lokacije hostera ne može jamčiti usklađenost. Stoga uvijek provjerite nude li svi podizvođači ugovore o obradi podataka (DPA) i u kojim jurisdikcijama pohranjuju podatke.

Druga zamka je zabluda da je CDN sam po sebi neproblematičan. Mnogi CDN čvorovi nalaze se izvan EU-a; čak i ako izvorni poslužitelj stoji u Njemačkoj, korisnički podaci mogu se rutirati kroz čvorove u SAD-u ili Aziji. Zahtijevajte od svog CDN pružatelja popis rubnih lokacija i osigurajte da personalizirani sadržaj isporučujete samo putem EU čvorova. U praksi se pokazalo korisnim korištenje CDN postavki poput geo-ograničenja i izričito navođenje u DPA-u da se podaci ne smiju prenositi u zemlje bez odluke o primjerenosti.

Također se često podcjenjuje pohrana zapisa. Zapisi web poslužitelja sadrže IP adrese – osobne podatke. Ako se generiraju na poslužitelju u EU-u, ali redovito prenose središnjem pružatelju usluga upravljanja zapisima u SAD-u, radi se o prijenosu u treću zemlju. Pazite da zapise zadržite u EU-u ili odaberete pružatelja usluge sa sjedištem u EU-u. Pseudonimizacija može pomoći, ali nije uvijek dovoljna.

Konačno, ne zaboravite da performanse i usklađenost ne moraju biti u suprotnosti. Neki pružatelji oglašavaju "munjevito brze poslužitelje" u zemljama izvan EU-a – potrebno je pažljivo odvagnuti latenciju za vašu ciljanu publiku. Za isključivo europske korisnike često je dovoljan podatkovni centar u EU-u; globalna višejezičnost može zahtijevati kombinaciju EU hostinga i CDN-a usklađenog s GDPR-om. Zatražite od svog pružatelja hostinga pismene dokaze o usklađenosti s GDPR-om i, u slučaju nedoumica, potražite pravni savjet. Ova napomena ne zamjenjuje pravni pregled vašeg pojedinačnog slučaja.

Praktični pristup: proračun, troškovi i suradnja s pružateljima usluga

Provedba infrastrukture poslužitelja usklađene s GDPR-om i visokih performansi za višejezične web stranice zahtijeva realnu procjenu proračuna i truda. U praksi se razlikuju tri troškovna bloka: hosting, korištenje CDN-a i pravna provjera. Hosting u njemačkom podatkovnom centru iskustveno je skuplji od jeftinog američkog poslužitelja, ali razlika u cijeni često iznosi samo 10–30 eura mjesečno – uz bolju latenciju u Europi. CDN s fokusom na EU ili hibridni model košta dodatnih 20–100 eura mjesečno, ovisno o količini podataka. Pravna provjera DPA-a od strane specijaliziranog odvjetništva može koštati jednokratno 500–2000 eura, ali sprječava skupe opomene.

Vremenski trud za postavljanje je podnošljiv ako pružatelju usluga jasno komunicirate zahtjeve. Planirajte otprilike dva do pet radnih dana iskusnog administratora za konfiguraciju poslužitelja (geo-routing, SSL, predmemoriranje). Pri suradnji s agencijama ili pružateljima hostinga ugovorno utvrdite sljedeće: isključiva lokacija poslužitelja u EU-u, isključenje izvoza podataka bez vašeg pristanka, redoviti revizije zaštite podataka i jasan koncept brisanja zapisa. Uzorak DPA-a može poslužiti kao osnova, ali ga treba prilagoditi pojedinačno.

Čest prigovor protiv EU hostinga je navodna nepovoljnost za globalne korisnike. Zapravo, kombiniranom upotrebom EU poslužitelja i CDN-a usklađenog s GDPR-om (koji koristi samo čvorove u EU-u ili zemljama s odlukom o primjerenosti) možete postići i pravnu usklađenost i kratka vremena učitavanja diljem svijeta. Dodatni troškovi obično su ispod 5 % ukupnog proračuna za web stranicu – prihvatljiva cijena za pravnu sigurnost.

Također pazite na skalabilnost: kako vaša višejezična web stranica raste, kapaciteti poslužitelja moraju rasti bez promjene lokacije. Pitajte svog pružatelja o automatskim mehanizmima prebacivanja unutar EU-a. Dokumentirajte sve odluke i razloge za odabir lokacije – revizija zaštite podataka će vam biti zahvalna. Ovaj tekst ne predstavlja pravni savjet; za svoj konkretan slučaj konzultirajte stručnjaka za zaštitu podataka.

Česta pitanja

Koji zahtjevi GDPR-a vrijede za lokaciju poslužitelja moje višejezične web stranice?

Prema čl. 3. GDPR-a, pravo EU-a primjenjuje se kada obrađujete osobne podatke građana EU-a, neovisno o lokaciji poslužitelja. Prijenos u treće zemlje dopušten je samo uz odluku o primjerenosti Europske komisije ili odgovarajuća jamstva poput standardnih ugovornih klauzula. Za višejezične web stranice s globalnom publikom to znači: podaci korisnika iz EU-a trebali bi idealno ostati unutar EU-a. Lokacija poslužitelja također utječe na obradu podataka – pružatelj hostinga mora biti uključen kao izvršitelj obrade u skladu s GDPR-om. Preporučujemo da zakonitost prijenosa podataka u svakom pojedinačnom slučaju provjeri ovlašteni odvjetnik.

Kako lokacija poslužitelja utječe na vrijeme učitavanja za različite jezične verzije moje web stranice?

Fizička udaljenost između poslužitelja i korisnika izravno utječe na latenciju: što je veća udaljenost, to su duža vremena odgovora. Za višejezičnu web stranicu s korisnicima u različitim regijama, centralni poslužitelj u EU može pružiti dobre performanse za europske posjetitelje, dok će korisnici u Aziji ili Americi doživjeti duža vremena učitavanja. Rješenje nudi korištenje mreže za isporuku sadržaja (CDN) koja distribuira statički sadržaj na čvorove blizu korisnika. Međutim, imajte na umu da CDN mora biti usklađen sa zaštitom podataka – primjerice putem lokacija poslužitelja u EU ili odgovarajućih ugovora. Alternativa je korištenje više podatkovnih centara u ciljnim regijama.

Moram li osobne podatke nužno pohranjivati u EU da bih bio usklađen s GDPR-om?

Ne, pohrana izvan EU je pod određenim uvjetima dopuštena. GDPR ne zabranjuje obradu u trećim zemljama, ali zahtijeva odgovarajuću razinu zaštite podataka. To se može postići odlukom o primjerenosti Europske komisije za tu treću zemlju, standardnim ugovornim klauzulama (SCC) s primateljem ili obvezujućim korporativnim pravilima (BCR). U praksi je pohrana unutar EU često najjednostavniji način za postizanje pravne sigurnosti. Međutim, provjerite svoj konkretni tijek podataka: obrađuju li se samo zapisi ili i osobni sadržaji? Potražite pravni savjet, osobito ako koristite cloud usluge iz SAD-a.

Zatražite neobvezujuću ponudu

Odgovor unutar 24 sata radnim danima.

Njemačka GmbHTrgovački sud Frankfurt na Majni · HRB 111727
D-U-N-S® registrirano315030052
Obrada u skladu s GDPRHosting u Njemačkoj
Fiksne cijene s pisanim jamstvom isporuke