Ako vaša organizacija razvija, uvodi ili se oslanja na umjetnu inteligenciju u zapošljavanju, kreditnom bodovanju, kritičnoj infrastrukturi ili u kontekstu granica i kaznenog progona, 2. kolovoza 2026. bio je rok koji niste smjeli propustiti. Tog su datuma obveze Akta o umjetnoj inteligenciji za visokorizične AI sustave postale u cijelosti provedive — a GDPR više nije jedini propis o podacima koji vam može uništiti proračun za usklađenost.

Prvi put se dva odvojena europska kaznena režima primjenjuju usporedno na istu temeljnu aktivnost: obradu osobnih podataka putem AI sustava. Razumjeti gdje se preklapaju, gdje se razilaze i gdje vas oba mogu pogoditi istodobno pitanje je usklađenosti za drugu polovicu 2026.

Što se promijenilo 2. kolovoza

Visokorizični AI sustavi — kako su definirani u Prilogu III. Akta, uz primjene poput zapošljavanja, procjene kreditne sposobnosti, upravljanja kritičnom digitalnom infrastrukturom i granične kontrole — sada moraju imati, među ostalim:

Od dobavljača se očekivalo da su do roka dovršili ocjenjivanje sukladnosti, finalizirali tehničku dokumentaciju, stavili oznaku CE i obavili registraciju u bazi podataka EU-a.

Ako vam nekoliko tih obveza zvuči poznato, tako i treba. GDPR je već zahtijevao procjene učinka na zaštitu podataka, dokumentiranu analizu rizika, transparentnost prema ispitanicima i zaštitne mjere oko automatiziranog odlučivanja. Akt o umjetnoj inteligenciji ništa od toga ne zamjenjuje — dolazi povrh toga, s vlastitom pravnom osnovom, vlastitim zahtjevima za dokumentaciju i vlastitim kaznama.

Gdje se dva propisa zaista preklapaju

Najjasnije točke sudara:

Upravljanje podacima. Članak 10. Akta o umjetnoj inteligenciji traži upravljanje skupovima podataka za treniranje i validaciju — relevantnost, reprezentativnost, otkrivanje pristranosti. GDPR-ova načela smanjenja količine podataka i točnosti (članak 5.) već uređuju osobne podatke unutar tih istih skupova. Manjkav skup za treniranje sada može istodobno biti povreda oba okvira, ocijenjena prema dva različita testa.

Procjene učinka. GDPR traži procjenu učinka na zaštitu podataka (DPIA) za obrade visokog rizika. Akt o umjetnoj inteligenciji traži procjenu učinka na temeljna prava (FRIA) za određene visokorizične primjene, osobito kod javnih tijela i u osjetljivim sektorima. To nisu isti dokumenti, ali se uvelike oslanjaju na istu temeljnu analizu rizika — što znači da loše postavljena DPIA sada ima drugi propis koji čeka da uhvati ono što joj promakne.

Transparentnost. Članci 12. do 14. GDPR-a traže jasne informacije ispitanicima o obradi. Akt o umjetnoj inteligenciji zasebno traži da dobavljači korisnicima sustava daju upute za sigurnu uporabu te informacije o točnosti i ograničenjima sustava, i zahtijeva da se ljudima kaže kada komuniciraju s AI sustavom. Dva režima transparentnosti, dvije publike, dva skupa obveza informiranja.

Ljudski nadzor i automatizirano odlučivanje. Članak 22. GDPR-a ograničava isključivo automatizirane odluke s pravnim ili slično značajnim učinkom. Zahtjev za ljudskim nadzorom iz Akta o umjetnoj inteligenciji širi je i primjenjuje se bez obzira je li odluka „isključivo" automatizirana — sustav koji prelazi prag članka 22. jer čovjek formalno pregledava rezultate i dalje može pasti na višem pragu Akta za ono što je djelotvoran nadzor.

Računica kazni

Ovdje stvar postaje oštrija. Članak 99. Akta o umjetnoj inteligenciji postavlja trorazinsku strukturu:

Dva kaznena režima, jedan AI sustav Dva kaznena režima, jedan AI sustav Najviši iznosi kazni · duljina trake = % godišnjeg prometa Akt o UI — zabranjene prakse (čl. 5.) €35M / 7% GDPR — najteže povrede (čl. 83. st. 5.) €20M / 4% Akt o UI — visokorizični sustavi €15M / 3% Akt o UI — obmanjujući podaci regulatorima €7.5M / 1% Akt o UI (čl. 99.) GDPR (čl. 83.) Primjenjuje se viši iznos — gornja granica u eurima ili postotak. Promet = godišnji promet na svjetskoj razini iz prethodne godine.
Najviša razina Akta o umjetnoj inteligenciji sada nadmašuje sam GDPR-ov maksimum, što ga na gornjoj granici čini strožim od dva režima. Za obične tvrtke ipak će najviše značiti srednja razina — povrede kod visokorizičnih sustava, 15 mil. € ili 3 %.

Najviša razina sada premašuje GDPR-ov vlastiti maksimum od 20 milijuna eura ili 4 % globalnog prometa, čime Akt o umjetnoj inteligenciji na gornjoj granici postaje stroži od dva režima.

Ključno je da članak 99. stavak 8. sadrži pravilo „isto ponašanje, jedna kazna": ako jedan činjenični prekršaj krši i Akt o umjetnoj inteligenciji i drugi propis EU-a poput GDPR-a, regulatori izriču samo višu od dviju primjenjivih kazni. No ta je zaštita uža nego što zvuči. Ako AI sustav krši pravila upravljanja podacima iz Akta zbog pristranog skupa za treniranje, a zasebno krši GDPR-ova načela točnosti ili smanjenja količine podataka zbog načina na koji su ti isti podaci prikupljeni ili čuvani, to se tretira kao odvojene povrede — i mogu se kazniti odvojeno.

Pravno, ovo nije „ne bis in idem" u smislu u kojem to mnogi timovi za usklađenost pretpostavljaju. To je ocjena koja se donosi povreda po povredu — i što su podatkovne prakse vašeg AI sustava više isprepletene s osobnim podacima koje uređuje GDPR, to je veća površina na kojoj ta podjela može raditi protiv vas.

Što to znači u praksi

Instinkt da se Akt o umjetnoj inteligenciji i GDPR tretiraju kao dvije kontrolne liste koje se prolaze jedna za drugom trenutačno je najskuplja dostupna pogreška. Nekoliko stvari koje se umjesto toga isplati napraviti:

  1. Uskladite svoje DPIA-e i FRIA-e jedne s drugima umjesto da ih naručujete odvojeno. Ako sustav treba oboje, temeljna analiza rizika treba biti zajednički temelj, a ne dvije nepovezane vježbe koje si tiho proturječe. Ako uopće nemate DPIA proces, krenite od toga — FRIA-u je znatno teže graditi ni na čemu.
  2. Provjerite postojeće GDPR obavijesti o transparentnosti u odnosu na zahtjeve za informiranjem iz Akta o umjetnoj inteligenciji. Pokrivaju različite informacije, ali obavijest napravljena samo za GDPR vjerojatno neće sadržavati ono što Akt sada zasebno traži — a to dolazi baš u trenutku kada je EDPB transparentnost iz članaka 12. do 14. odredio kao svoj prioritet koordinirane provedbe za 2026. Obje strane ove godine gledaju iste obavijesti, iz različitih razloga.
  3. Tretirajte ljudski nadzor kao zahtjev dizajna, a ne kao izjavu o politici. Pod oba režima regulatori će tražiti dokaz da čovjek može smisleno intervenirati, a ne samo da je netko formalno u petlji. Naša kontrolna lista za nadzor AI-a pokazuje kako taj dokaz izgleda u praksi.
  4. Neka pravni timovi i timovi za tehničku dokumentaciju odmah počnu razgovarati. Zahtjevi Akta za tehničkom dokumentacijom i bilježenjem sve će više biti dokazna osnova na kojoj regulatori ocjenjuju i usklađenost s GDPR-om, jer oba počivaju na tome da možete pokazati — a ne samo tvrditi — kako sustav zaista obrađuje osobne podatke.

Kontekst provedbe ovo čini hitnim, a ne teoretskim

Ovo ne pada u mirno provedbeno okruženje.

7,1 mlrd €
Ukupne GDPR kazne do danas
600+ mil. €
Samo u 1. polovici 2026.
443
Prijava povreda dnevno
+22 %
Rast na godišnjoj razini

GDPR kazne već su prešle 7,1 milijardu eura ukupno, od čega je više od 600 milijuna izrečeno samo u prvoj polovici 2026. Dnevne prijave povreda porasle su 22 % na godišnjoj razini, na 443 dnevno — prvi put da ta brojka prelazi 400 otkako se GDPR primjenjuje od 2018. A provedba se odlučno pomaknula dalje od velikih tehnoloških tvrtki: od siječnja 2023. izrečeno je više kazni malim i srednjim poduzećima nego u prethodnih pet godina zajedno.

Dodajte na tu putanju drugi kazneni režim s višom gornjom granicom i poruka je za timove za usklađenost jednostavna: Akt o umjetnoj inteligenciji nije samo dodao još jedan propis za praćenje. Dodao je drugog regulatora s vlastitim shvaćanjem onoga što vaš AI sustav duguje ljudima čije podatke dodiruje — u isto vrijeme, na istim sustavima, često oko istih činjenica.

Ako niste sigurni s koje strane granice visokog rizika vaši sustavi padaju, to je prvo pitanje na koje treba odgovoriti: gornje obveze grizu tek unutar Priloga III., ali se očekuje da samu klasifikaciju imate dokumentiranu. Rezervirajte besplatne konzultacije s GDPRGardom →

Izvori

Pročitajte i:

⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.