Ako vaša organizacija razvija, uvodi ili se oslanja na umjetnu inteligenciju u zapošljavanju, kreditnom bodovanju, kritičnoj infrastrukturi ili u kontekstu granica i kaznenog progona, veći dio 2026. proveli ste pripremajući se za 2. kolovoza 2026. Taj je rok prošao, a da se obveze za visokorizične sustave nisu počele primjenjivati. Sada imate vremena do 2. prosinca 2027. — produljenje od 16 mjeseci, odobreno uglavnom zato što su usklađene tehničke norme, koje su usklađivanje trebale učiniti izvedivim, stigle prekasno.
To je stvarno olakšanje i uže je nego što zvuči. Odgoda je pomaknula jedan skup obveza. Nije pomaknula GDPR, nije pomaknula sankcijski okvir Akta o umjetnoj inteligenciji i nije pomaknula dvije nove zabrane koje stupaju na snagu već u prosincu, bez ikakvog prijelaznog razdoblja. Preklapanje dvaju propisa — ondje gdje se sudaraju i gdje se isti činjenični sklop može ocjenjivati dvaput prema dvama različitim mjerilima — točno je ondje gdje je i bilo.
Što se stvarno pomaknulo, a što nije
Omnibus o umjetnoj inteligenciji preuredio je vremenski okvir, a ne sadržaj. Datumi koji sada vrijede:
Što se nije pomaknulo. Obveze transparentnosti iz članka 50. primjenjuju se od 2. kolovoza 2026., kako je i bilo predviđeno — ako vaš chatbot razgovara s klijentima, oni o tome moraju biti obaviješteni, i nijedno produljenje to ne pokriva. Postojeće zabrane iz članka 5. primjenjuju se od veljače 2025. A dvije nove zabrane iz članka 5. proizvode učinke od 2. prosinca 2026.: sustavi umjetne inteligencije koji stvaraju ili obrađuju materijal seksualnog zlostavljanja djece te sustavi koji stvaraju realistične intimne prikaze prepoznatljive osobe bez njezine izričite privole. Ova druga zabrana seže dalje od namjenski izrađenih aplikacija za „svlačenje": obuhvaća pružatelje generativnih modela opće namjene kod kojih je takav ishod razumno predvidljiv, a odgovarajuće zaštitne mjere nisu uspostavljene.
Čemu služi dobiveno vrijeme. Visokorizični sustavi umjetne inteligencije iz Priloga III. — zapošljavanje i upravljanje radnicima, procjena kreditne sposobnosti, pristup osnovnim uslugama, biometrijska kategorizacija, ocjenjivanje u obrazovanju — i dalje će do prosinca 2027. trebati sve ovo:
- Sustav upravljanja rizicima koji se održava kroz cijeli životni ciklus sustava
- Standarde upravljanja podacima za skupove za treniranje i validaciju, uključujući otkrivanje pristranosti
- Tehničku dokumentaciju dovoljno čvrstu da izdrži nadzornu provjeru
- Automatsko bilježenje rada sustava
- Odredbe o transparentnosti koje subjektima koji uvode sustav i pogođenim osobama omogućuju da razumiju što sustav radi
- Mehanizme ljudskog nadzora koji omogućuju da osoba u svakom trenutku intervenira ili zaustavi sustav
- Standarde točnosti, otpornosti i kibernetičke sigurnosti primjerene svrsi sustava
Do tog datuma pružatelji moraju imati dovršene ocjene sukladnosti, finaliziranu tehničku dokumentaciju, postavljenu oznaku CE i obavljenu registraciju u bazi podataka EU-a. Omnibus je usto suzio definiciju „sigurnosne komponente" — komponenta uvlači sustav u visokorizično područje samo ako joj je svrha sprječavanje ili ublažavanje rizika za zdravlje i sigurnost, pa umjetna inteligencija koja služi isključivo optimizaciji, pomoći korisniku ili udobnosti time ispada — te je ublažio pismenost u području umjetne inteligencije iz članka 4., koja s obveze osiguravanja određene razine kompetencija zaposlenika prelazi na obvezu podupiranja njezina razvoja.
Ako vam nekoliko tih obveza zvuči poznato, i treba. GDPR je već zahtijevao procjene učinka na zaštitu podataka, dokumentiranu analizu rizika, transparentnost prema ispitanicima i zaštitne mjere oko automatiziranog odlučivanja. Akt o umjetnoj inteligenciji ništa od toga ne zamjenjuje — nadograđuje se na to, s vlastitom pravnom osnovom, vlastitim dokumentacijskim zahtjevima i vlastitim kaznama. Ništa od toga nije odgođeno jer GDPR nikada nije bio dio odgode.
Gdje se dva propisa doista preklapaju
To je dio na koji odgoda ne utječe. Preklapanje je strukturno, a ne ovisno o kalendaru: GDPR se već danas primjenjuje na osobne podatke u vašem sustavu umjetne inteligencije, a obveze Akta o umjetnoj inteligenciji pogodit će te iste sustave u prosincu 2027. Najjasnije točke sudara:
Upravljanje podacima. Članak 10. Akta o umjetnoj inteligenciji zahtijeva upravljanje skupovima za treniranje i validaciju — relevantnost, reprezentativnost, otkrivanje pristranosti. Načela smanjenja količine podataka i točnosti iz GDPR-a (članak 5.) već uređuju osobne podatke sadržane u tim istim skupovima. Od prosinca 2027. neispravan skup za treniranje moći će istodobno biti povreda obaju okvira, ocijenjena prema dvama različitim mjerilima — a samo prema GDPR-u to može biti već danas.
Procjene učinka. GDPR zahtijeva procjenu učinka na zaštitu podataka (DPIA) za obrade visokog rizika. Akt o umjetnoj inteligenciji zahtijeva procjenu učinka na temeljna prava (FRIA) za određene visokorizične primjene, osobito kod tijela javne vlasti i u osjetljivim sektorima. To nisu isti dokumenti, ali se u velikoj mjeri oslanjaju na istu temeljnu analizu rizika — i upravo je zato dobiveno vrijeme vrijedno uložiti u temelje DPIA-e na kojima će FRIA morati počivati.
Transparentnost. Članci 12. do 14. GDPR-a zahtijevaju jasne informacije ispitanicima o obradi. Akt o umjetnoj inteligenciji zasebno zahtijeva da pružatelji subjektima koji uvode sustav daju upute za sigurnu uporabu te informacije o točnosti i ograničenjima sustava, kao i da se ljudima kaže kada komuniciraju sa sustavom umjetne inteligencije. Dva režima transparentnosti, dvije publike, dva skupa obveza objave.
Ljudski nadzor i automatizirano odlučivanje. Članak 22. GDPR-a ograničava isključivo automatizirane odluke s pravnim ili slično značajnim učinkom. Zahtjev ljudskog nadzora iz Akta o umjetnoj inteligenciji širi je i primjenjuje se neovisno o tome je li odluka „isključivo" automatizirana — što znači da sustav koji prelazi prag članka 22. GDPR-a jer čovjek formalno pregledava rezultate i dalje može pasti na višem pragu Akta o umjetnoj inteligenciji za ono što je djelotvoran nadzor.
Računica kazni
Omnibus je pomaknuo rokove. Članak 99. nije dirao; on i dalje predviđa trorazinsku strukturu — i primijetite koja razina već vrijedi: najviša, koja obuhvaća zabranjene prakse na snazi od veljače 2025. i dvije nove koje stižu u prosincu 2026.
- Do 35 milijuna eura ili 7 % ukupnog godišnjeg prometa na svjetskoj razini za povrede zabranjenih praksi (članak 5.)
- Do 15 milijuna eura ili 3 % prometa za povrede povezane s visokorizičnim sustavima
- Do 7,5 milijuna eura ili 1 % prometa za dostavu netočnih ili obmanjujućih informacija nadzornim tijelima
Najviša razina sada premašuje vlastiti maksimum GDPR-a od 20 milijuna eura ili 4 % ukupnog prometa na svjetskoj razini, čime Akt o umjetnoj inteligenciji na svojoj gornjoj granici postaje stroži od dvaju režima.
Ključno je: članak 99. stavak 8. sadrži pravilo „jedno ponašanje, jedna sankcija". Ako jedna činjenična povreda krši i Akt o umjetnoj inteligenciji i drugi propis EU-a poput GDPR-a, nadzorna tijela izriču samo višu od dviju primjenjivih kazni. Ta je zaštita, međutim, uža nego što zvuči. Ako sustav umjetne inteligencije povrijedi pravila upravljanja podacima iz Akta o umjetnoj inteligenciji zbog pristranog skupa za treniranje, a zasebno povrijedi načela točnosti ili smanjenja količine podataka iz GDPR-a zbog načina na koji su ti isti podaci prikupljeni ili čuvani, to se tretira kao zasebne povrede — i mogu se zasebno sankcionirati.
Pravno, ovo nije „ne bis in idem" u smislu u kojem to mnogi timovi za usklađenost pretpostavljaju. To je ocjena koja se donosi povredu po povredu — i što su podatkovne prakse vašeg sustava umjetne inteligencije više isprepletene s osobnim podacima koje uređuje GDPR, to više prostora otvarate da ta razdvojenost djeluje protiv vas.
Što učiniti s 16 dodatnih mjeseci
Odgođen rok nije odgođen rizik i zasigurno nije šesnaest mjeseci nerada. Nagon da se Akt o umjetnoj inteligenciji i GDPR tretiraju kao dvije kontrolne liste koje se prolaze jedna za drugom i dalje je najskuplja pogreška na raspolaganju. Nekoliko stvari koje se umjesto toga isplate:
- Prije svega upišite u kalendar datume iz prosinca 2026. Dvije nove zabrane iz članka 5. i pravila označivanja sintetičkih medija iz članka 50. stavka 2. stižu bez ikakvog prijelaznog razdoblja. Ako u bilo kojem obliku okrenutom prema klijentima stvarate ili obrađujete slike, videozapise ili zvuk, to je pitanje ovog tromjesečja — ne 2027.
- Klasificirajte svoje sustave sada i dokumentirajte obrazloženje, čak i kada je odgovor „nije visokorizičan". Suženija definicija sigurnosne komponente znači da su neki sustavi koji su 2025. djelovali obuhvaćeno sada ispali — zapišite zašto. Samu klasifikaciju morate moći dokazati, a odgađanjem do 2027. neće postati lakša.
- Povežite svoje DPIA-e i FRIA-e međusobno umjesto da ih naručujete odvojeno. Ako sustav traži oboje, temeljna analiza rizika trebala bi biti zajednički temelj, a ne dvije nepovezane vježbe koje si tiho proturječe. Ako uopće još nemate proces DPIA-e, krenite odatle — FRIA-u je mnogo teže graditi ni na čemu.
- Usporedite svoje postojeće obavijesti o transparentnosti prema GDPR-u sa zahtjevima objave iz Akta o umjetnoj inteligenciji. Pokrivaju različite informacije, ali obavijest izrađena samo za GDPR vjerojatno izostavlja ono što Akt o umjetnoj inteligenciji zasebno zahtijeva — a obveze iz članka 50. koje se odnose na umjetnu inteligenciju okrenutu klijentima nikada nisu odgođene. To dolazi u trenutku kada je EDPB transparentnost iz članaka 12. do 14. odredio kao svoj prioritet koordiniranog djelovanja za 2026. Ove godine obje nadzorne instancije gledaju iste obavijesti, iz različitih razloga.
- Ljudski nadzor tretirajte kao zahtjev u dizajnu, a ne kao izjavu o namjeri. Nadzorna tijela obaju režima tražit će dokaz da čovjek može smisleno intervenirati, a ne samo da je nominalno u petlji. Naša kontrolna lista za ljudski nadzor nad umjetnom inteligencijom pokazuje kako taj dokaz izgleda u praksi.
- Već sada potaknite razgovor između pravnih timova i timova za tehničku dokumentaciju. Zahtjevi Akta o umjetnoj inteligenciji za tehničkom dokumentacijom i bilježenjem sve će više biti dokazna osnova na temelju koje će nadzorna tijela ocjenjivati i usklađenost s GDPR-om, jer oboje počiva na sposobnosti da se pokaže — a ne samo ustvrdi — kako sustav stvarno obrađuje osobne podatke.
Zašto vam odgoda ne donosi mirnu godinu
Produljenje se odnosi na jedan skup obveza iz Akta o umjetnoj inteligenciji. Ne odnosi se na okruženje provedbe u koje te obveze slijeću, a to okruženje nije se smirilo.
Kazne po GDPR-u već su prešle 7,1 milijardu eura kumulativno, uz više od 600 milijuna eura izrečenih samo u prvoj polovici 2026. Dnevne prijave povreda podataka porasle su 22 % na godišnjoj razini na 443 dnevno — prvi put da je ta brojka prešla 400 otkako se GDPR počeo primjenjivati 2018. A provedba je odlučno otišla dalje od velikih tehnoloških kompanija: od siječnja 2023. izrečeno je više kazni malim i srednjim poduzećima nego u prethodnih pet godina zajedno.
Postavite na tu putanju drugi sankcijski režim s višom gornjom granicom — od prosinca 2027., s dvjema zabranama punu godinu ranije — i poruka timovima za usklađenost jednostavna je: Akt o umjetnoj inteligenciji nije samo dodao još jedan propis koji treba pratiti. Dodao je drugu nadzornu instanciju s vlastitim shvaćanjem onoga što vaš sustav umjetne inteligencije duguje ljudima čije podatke dodiruje — koja će djelovati istodobno, na istim sustavima i često na istom činjeničnom stanju. Odgoda je promijenila kada to počinje. Nije promijenila ništa u pogledu toga koliko stoji biti nespreman.
Ako niste sigurni na kojoj se strani granice visokog rizika nalaze vaši sustavi, to je pitanje na koje treba prvo odgovoriti — navedene obveze grizu tek unutar Priloga III., ali samu razvrstavanje morate imati dokumentirano. Rezervirajte besplatne konzultacije s GDPRGard →
Izvori
- Akt EU-a o umjetnoj inteligenciji — članak 99., kazne
- Akt EU-a o umjetnoj inteligenciji — Prilog III., visokorizični sustavi
- Europska komisija — vremenski okvir provedbe Akta o umjetnoj inteligenciji
- CMS GDPR Enforcement Tracker
- Europski odbor za zaštitu podataka — okvir koordinirane provedbe
Pročitajte i:
- Unutar Digitalnog omnibusa EU-a: što se zapravo mijenja u GDPR-u
- Odgoda Akta o umjetnoj inteligenciji ne pokriva vaš chatbot
- Zašto svaka SaaS tvrtka treba DPIA-u prije lansiranja značajki umjetne inteligencije