Izmjene Zakona o zaštiti prijavitelja nepravilnosti: sto poslodavci moraju uskladiti do kraja 2026.
Docavelo slavi 2 godine: jedan sustav za više od 500 tvrtki. Registrirajte se i isprobajte besplatno 14 dana

Izmjene Zakona o zaštiti prijavitelja nepravilnosti: sto poslodavci moraju uskladiti do kraja 2026.

Nakon izmjena Zakona o zaštiti prijavitelja nepravilnosti koje su stupile na snagu u studenom 2025., poslodavci s 50 i vise zaposlenih moraju iznova provjeriti kanale prijave, evidenciju i čuvanje dokumentacije.

27. srpnja 2026. Docavelo Team 7 min
Izmjene Zakona o zaštiti prijavitelja nepravilnosti: sto poslodavci moraju uskladiti do kraja 2026.

Zakon koji se cesto zaboravlja, a nosi ozbiljne kazne

Dok je pozornost hrvatskih poduzetnika tijekom 2025. i 2026. bila usmjerena na fiskalizaciju, e-račune i NIS2, jedan se propis tiho, ali temeljito promijenio: Zakon o zaštiti prijavitelja nepravilnosti. Zakon o izmjenama i dopunama tog zakona objavljen je u Narodnim novinama broj 136/2025, a na snagu je stupio 13. studenoga 2025. godine. Riječ je o usklađivanju s pravnom stečevinom Europske unije (Direktiva 2019/1937) i preporukama OECD-a, no za veliki broj hrvatskih poslodavaca to znaci konkretne, provjerljive obveze koje još uvijek nisu do kraja provedene u praksi.

Tko je obvezan uspostaviti unutarnji sustav prijave

Zakon jasno razlikuje dvije kategorije poslodavaca. Svaki poslodavac koji zapošljava najmanje 50 radnika dužan je uspostaviti sustav unutarnjeg prijavljivanja nepravilnosti, sto uključuje imenovanje povjerljive osobe (i zamjenika), jasno definiran postupak zaprimanja prijava te obvezu povratne informacije prijavitelju u zakonski propisanim rokovima. Poslodavci s manje od 50 zaposlenih takav sustav mogu, ali ne moraju uspostaviti, sto u praksi cesto stvara nejasnoće oko toga primjenjuje li se prag na razini pravne osobe ili cijele grupe povezanih društava.

Obveza se odnosi i na tijela javne vlasti neovisno o broju zaposlenih, a povjerljiva osoba mora djelovati zakonito, savjesno i, sto je ključno, mora čuvati identitet prijavitelja od neovlaštenog otkrivanja, uključujući i sve dokumente koje je prijavitelj dostavio uz prijavu.

Sto se konkretno mijenja izmjenama iz 2025. godine

Prema tumačenjima Ministarstva pravosuđa i uprave, izmjene preciznije određuju područje primjene zakona, tako da se zaštita sada izričito odnosi na osobe koje prijavljuju nepravilnosti povezane s kaznenim djelima protiv gospodarstva, protiv službene dužnosti, pronevjerom te podmićivanjem zastupnika, kao i na druge slučajeve u kojima se povredom propisa ugrožava javni interes. Druga važna novost jest da osobe koje prijavu podnesu izravno policiji ili Državnom odvjetništvu sada imaju pravo na istu razinu zaštite kao i one koje prijavu podnesu pučkoj pravobraniteljici, sto ranije nije bilo tako jasno propisano.

Kazne za poslodavce

Za najteže povrede, primjerice ako poslodavac spriječi podnošenje prijave, otkrije identitet prijavitelja, protiv njega pokrene zlonamjeran postupak ili poduzme mjeru odmazde, propisana je novčana kazna za pravne osobe u rasponu od 5.000 do 100.000 eura. Raspon sankcija za prekršaje je povećan, a valuta je usklađena s eurom umjesto ranijeg iznosa u kunama, sto potvrđuje da zakonodavac ovo područje vise ne tretira kao formalnost, već kao ozbiljan compliance rizik.

Zašto je ovo pitanje upravljanja dokumentacijom, a ne samo pravno pitanje

Većina rasprava o ovom zakonu fokusira se na tko treba imenovati povjerljivu osobu, no manje se govori o operativnoj strani: svaka zaprimljena prijava, prilozi koje prijavitelj dostavi, zapisnik o razgovoru i odluka povjerljive osobe cine osjetljiv dokumentacijski trag koji mora biti odvojen od redovne poslovne dokumentacije, dostupan isključivo ograničenom krugu osoba i zaštićen od uvida nadređenih ili kolega prijavitelja.

Zakon ne propisuje eksplicitan rok čuvanja evidencije o prijavama nepravilnosti na način na koji su, primjerice, propisani rokovi za knjigovodstvene isprave (11 godina) ili evidenciju o radnom vremenu (šest godina). To poslodavce stavlja u nezgodan položaj: dokumentaciju moraju čuvati dovoljno dugo da mogu dokazati postupanje po zakonu i eventualno se obraniti u sudskom postupku, ali istovremeno moraju poštovati načelo ograničenja pohrane iz Opće uredbe o zaštiti podataka i ne držati osjetljive osobne podatke prijavitelja dulje nego sto je nužno. U praksi to znaci da interni pravilnik o postupanju s prijavama nepravilnosti mora sam odrediti razumni rok čuvanja i način sigurne pohrane, umjesto da se poslodavac oslanja na opće rokove koji vrijede za ostalu poslovnu dokumentaciju.

Praktični koraci za usklađivanje

  • Provjerite prosječan broj zaposlenih tijekom poslovne godine i utvrdite prelazi li vas poslodavac (ili grupa povezanih društava) prag od 50 radnika.
  • Imenujte povjerljivu osobu i zamjenika, pisanom odlukom, te ih javno objavite radnicima na uobičajen način (intranet, oglasna ploča, pravilnik o radu).
  • Uspostavite najmanje jedan siguran kanal za podnošenje prijave: pisanim putem, elektroničkom postom i usmeno na zapisnik, uz mogućnost anonimne prijave ako je to interno odlučeno.
  • Odvojite pohranu dokumentacije o prijavama od redovnog arhiva poduzeća, s ograničenim pravima pristupa samo za povjerljivu osobu i, prema potrebi, unutarnju reviziju ili pravnu službu.
  • Donesite interni pravilnik koji određuje rok čuvanja evidencije o prijavama, način anonimizacije podataka nakon isteka svrhe i postupak brisanja.
  • Uskladite rokove za povratnu informaciju prijavitelju (potvrda primitka i naknadno izvješće o poduzetim radnjama) s onima propisanima zakonom.
  • Redovito osvježavajte popis osoba koje imaju pristup evidenciji prijava i vodite trag (log) tko je i kada pristupao pojedinom predmetu.

Poduzeća koja su sustav uspostavila još 2022. ili 2023. godine, kada je zakon prvotno stupio na snagu, trebala bi iskoristiti izmjene iz studenoga 2025. kao povod da ponovno prođu kroz interne akte i provjere odgovaraju li još uvijek proširenom opsegu zaštite i strožim očekivanjima nadležnih tijela.