Ažurirano 7. rujna 2026. Ovaj je članak izvorno objavljen 3. kolovoza 2026., kada se očekivalo da će se obveze za visokorizične sustave iz Akta o umjetnoj inteligenciji primjenjivati od 2. kolovoza 2026. To se nije dogodilo. Omnibus o umjetnoj inteligenciji — koji je Vijeće konačno odobrilo 29. lipnja 2026. i koji je na snazi od 27. srpnja 2026. — pomaknuo je taj rok na 2. prosinca 2027. Tekst je ponovno napisan prema stvarno važećem vremenskom okviru.

Ako vaša organizacija razvija, uvodi ili se oslanja na umjetnu inteligenciju u zapošljavanju, kreditnom bodovanju, kritičnoj infrastrukturi ili u kontekstu granica i kaznenog progona, veći dio 2026. proveli ste pripremajući se za 2. kolovoza 2026. Taj je rok prošao, a da se obveze za visokorizične sustave nisu počele primjenjivati. Sada imate vremena do 2. prosinca 2027. — produljenje od 16 mjeseci, odobreno uglavnom zato što su usklađene tehničke norme, koje su usklađivanje trebale učiniti izvedivim, stigle prekasno.

To je stvarno olakšanje i uže je nego što zvuči. Odgoda je pomaknula jedan skup obveza. Nije pomaknula GDPR, nije pomaknula sankcijski okvir Akta o umjetnoj inteligenciji i nije pomaknula dvije nove zabrane koje stupaju na snagu već u prosincu, bez ikakvog prijelaznog razdoblja. Preklapanje dvaju propisa — ondje gdje se sudaraju i gdje se isti činjenični sklop može ocjenjivati dvaput prema dvama različitim mjerilima — točno je ondje gdje je i bilo.

Što se stvarno pomaknulo, a što nije

Omnibus o umjetnoj inteligenciji preuredio je vremenski okvir, a ne sadržaj. Datumi koji sada vrijede:

2. pros. 2027.
Visokorizični sustavi iz Priloga III. (prije 2. kol. 2026.)
2. kol. 2028.
UI ugrađena u proizvode, Prilog I. (prije 2. kol. 2027.)
2. pros. 2026.
Dvije nove zabrane iz članka 5., bez prijelaznog roka
2. kol. 2030.
Sustavi tijela javne vlasti, bilo koja kategorija

Što se nije pomaknulo. Obveze transparentnosti iz članka 50. primjenjuju se od 2. kolovoza 2026., kako je i bilo predviđeno — ako vaš chatbot razgovara s klijentima, oni o tome moraju biti obaviješteni, i nijedno produljenje to ne pokriva. Postojeće zabrane iz članka 5. primjenjuju se od veljače 2025. A dvije nove zabrane iz članka 5. proizvode učinke od 2. prosinca 2026.: sustavi umjetne inteligencije koji stvaraju ili obrađuju materijal seksualnog zlostavljanja djece te sustavi koji stvaraju realistične intimne prikaze prepoznatljive osobe bez njezine izričite privole. Ova druga zabrana seže dalje od namjenski izrađenih aplikacija za „svlačenje": obuhvaća pružatelje generativnih modela opće namjene kod kojih je takav ishod razumno predvidljiv, a odgovarajuće zaštitne mjere nisu uspostavljene.

Čemu služi dobiveno vrijeme. Visokorizični sustavi umjetne inteligencije iz Priloga III. — zapošljavanje i upravljanje radnicima, procjena kreditne sposobnosti, pristup osnovnim uslugama, biometrijska kategorizacija, ocjenjivanje u obrazovanju — i dalje će do prosinca 2027. trebati sve ovo:

Do tog datuma pružatelji moraju imati dovršene ocjene sukladnosti, finaliziranu tehničku dokumentaciju, postavljenu oznaku CE i obavljenu registraciju u bazi podataka EU-a. Omnibus je usto suzio definiciju „sigurnosne komponente" — komponenta uvlači sustav u visokorizično područje samo ako joj je svrha sprječavanje ili ublažavanje rizika za zdravlje i sigurnost, pa umjetna inteligencija koja služi isključivo optimizaciji, pomoći korisniku ili udobnosti time ispada — te je ublažio pismenost u području umjetne inteligencije iz članka 4., koja s obveze osiguravanja određene razine kompetencija zaposlenika prelazi na obvezu podupiranja njezina razvoja.

Ako vam nekoliko tih obveza zvuči poznato, i treba. GDPR je već zahtijevao procjene učinka na zaštitu podataka, dokumentiranu analizu rizika, transparentnost prema ispitanicima i zaštitne mjere oko automatiziranog odlučivanja. Akt o umjetnoj inteligenciji ništa od toga ne zamjenjuje — nadograđuje se na to, s vlastitom pravnom osnovom, vlastitim dokumentacijskim zahtjevima i vlastitim kaznama. Ništa od toga nije odgođeno jer GDPR nikada nije bio dio odgode.

Gdje se dva propisa doista preklapaju

To je dio na koji odgoda ne utječe. Preklapanje je strukturno, a ne ovisno o kalendaru: GDPR se već danas primjenjuje na osobne podatke u vašem sustavu umjetne inteligencije, a obveze Akta o umjetnoj inteligenciji pogodit će te iste sustave u prosincu 2027. Najjasnije točke sudara:

Upravljanje podacima. Članak 10. Akta o umjetnoj inteligenciji zahtijeva upravljanje skupovima za treniranje i validaciju — relevantnost, reprezentativnost, otkrivanje pristranosti. Načela smanjenja količine podataka i točnosti iz GDPR-a (članak 5.) već uređuju osobne podatke sadržane u tim istim skupovima. Od prosinca 2027. neispravan skup za treniranje moći će istodobno biti povreda obaju okvira, ocijenjena prema dvama različitim mjerilima — a samo prema GDPR-u to može biti već danas.

Procjene učinka. GDPR zahtijeva procjenu učinka na zaštitu podataka (DPIA) za obrade visokog rizika. Akt o umjetnoj inteligenciji zahtijeva procjenu učinka na temeljna prava (FRIA) za određene visokorizične primjene, osobito kod tijela javne vlasti i u osjetljivim sektorima. To nisu isti dokumenti, ali se u velikoj mjeri oslanjaju na istu temeljnu analizu rizika — i upravo je zato dobiveno vrijeme vrijedno uložiti u temelje DPIA-e na kojima će FRIA morati počivati.

Transparentnost. Članci 12. do 14. GDPR-a zahtijevaju jasne informacije ispitanicima o obradi. Akt o umjetnoj inteligenciji zasebno zahtijeva da pružatelji subjektima koji uvode sustav daju upute za sigurnu uporabu te informacije o točnosti i ograničenjima sustava, kao i da se ljudima kaže kada komuniciraju sa sustavom umjetne inteligencije. Dva režima transparentnosti, dvije publike, dva skupa obveza objave.

Ljudski nadzor i automatizirano odlučivanje. Članak 22. GDPR-a ograničava isključivo automatizirane odluke s pravnim ili slično značajnim učinkom. Zahtjev ljudskog nadzora iz Akta o umjetnoj inteligenciji širi je i primjenjuje se neovisno o tome je li odluka „isključivo" automatizirana — što znači da sustav koji prelazi prag članka 22. GDPR-a jer čovjek formalno pregledava rezultate i dalje može pasti na višem pragu Akta o umjetnoj inteligenciji za ono što je djelotvoran nadzor.

Računica kazni

Omnibus je pomaknuo rokove. Članak 99. nije dirao; on i dalje predviđa trorazinsku strukturu — i primijetite koja razina već vrijedi: najviša, koja obuhvaća zabranjene prakse na snazi od veljače 2025. i dvije nove koje stižu u prosincu 2026.

Dva kaznena režima, jedan AI sustav Dva kaznena režima, jedan AI sustav Najviši iznosi kazni · duljina trake = % godišnjeg prometa Akt o UI — zabranjene prakse (čl. 5.) €35M / 7% GDPR — najteže povrede (čl. 83. st. 5.) €20M / 4% Akt o UI — visokorizični sustavi €15M / 3% Akt o UI — obmanjujući podaci regulatorima €7.5M / 1% Akt o UI (čl. 99.) GDPR (čl. 83.) Primjenjuje se viši iznos — gornja granica u eurima ili postotak. Promet = godišnji promet na svjetskoj razini iz prethodne godine.
Najviša razina Akta o umjetnoj inteligenciji sada nadmašuje sam GDPR-ov maksimum, što ga na gornjoj granici čini strožim od dva režima. Za obične tvrtke ipak će najviše značiti srednja razina — povrede kod visokorizičnih sustava, 15 mil. € ili 3 %.

Najviša razina sada premašuje vlastiti maksimum GDPR-a od 20 milijuna eura ili 4 % ukupnog prometa na svjetskoj razini, čime Akt o umjetnoj inteligenciji na svojoj gornjoj granici postaje stroži od dvaju režima.

Ključno je: članak 99. stavak 8. sadrži pravilo „jedno ponašanje, jedna sankcija". Ako jedna činjenična povreda krši i Akt o umjetnoj inteligenciji i drugi propis EU-a poput GDPR-a, nadzorna tijela izriču samo višu od dviju primjenjivih kazni. Ta je zaštita, međutim, uža nego što zvuči. Ako sustav umjetne inteligencije povrijedi pravila upravljanja podacima iz Akta o umjetnoj inteligenciji zbog pristranog skupa za treniranje, a zasebno povrijedi načela točnosti ili smanjenja količine podataka iz GDPR-a zbog načina na koji su ti isti podaci prikupljeni ili čuvani, to se tretira kao zasebne povrede — i mogu se zasebno sankcionirati.

Pravno, ovo nije „ne bis in idem" u smislu u kojem to mnogi timovi za usklađenost pretpostavljaju. To je ocjena koja se donosi povredu po povredu — i što su podatkovne prakse vašeg sustava umjetne inteligencije više isprepletene s osobnim podacima koje uređuje GDPR, to više prostora otvarate da ta razdvojenost djeluje protiv vas.

Što učiniti s 16 dodatnih mjeseci

Odgođen rok nije odgođen rizik i zasigurno nije šesnaest mjeseci nerada. Nagon da se Akt o umjetnoj inteligenciji i GDPR tretiraju kao dvije kontrolne liste koje se prolaze jedna za drugom i dalje je najskuplja pogreška na raspolaganju. Nekoliko stvari koje se umjesto toga isplate:

  1. Prije svega upišite u kalendar datume iz prosinca 2026. Dvije nove zabrane iz članka 5. i pravila označivanja sintetičkih medija iz članka 50. stavka 2. stižu bez ikakvog prijelaznog razdoblja. Ako u bilo kojem obliku okrenutom prema klijentima stvarate ili obrađujete slike, videozapise ili zvuk, to je pitanje ovog tromjesečja — ne 2027.
  2. Klasificirajte svoje sustave sada i dokumentirajte obrazloženje, čak i kada je odgovor „nije visokorizičan". Suženija definicija sigurnosne komponente znači da su neki sustavi koji su 2025. djelovali obuhvaćeno sada ispali — zapišite zašto. Samu klasifikaciju morate moći dokazati, a odgađanjem do 2027. neće postati lakša.
  3. Povežite svoje DPIA-e i FRIA-e međusobno umjesto da ih naručujete odvojeno. Ako sustav traži oboje, temeljna analiza rizika trebala bi biti zajednički temelj, a ne dvije nepovezane vježbe koje si tiho proturječe. Ako uopće još nemate proces DPIA-e, krenite odatle — FRIA-u je mnogo teže graditi ni na čemu.
  4. Usporedite svoje postojeće obavijesti o transparentnosti prema GDPR-u sa zahtjevima objave iz Akta o umjetnoj inteligenciji. Pokrivaju različite informacije, ali obavijest izrađena samo za GDPR vjerojatno izostavlja ono što Akt o umjetnoj inteligenciji zasebno zahtijeva — a obveze iz članka 50. koje se odnose na umjetnu inteligenciju okrenutu klijentima nikada nisu odgođene. To dolazi u trenutku kada je EDPB transparentnost iz članaka 12. do 14. odredio kao svoj prioritet koordiniranog djelovanja za 2026. Ove godine obje nadzorne instancije gledaju iste obavijesti, iz različitih razloga.
  5. Ljudski nadzor tretirajte kao zahtjev u dizajnu, a ne kao izjavu o namjeri. Nadzorna tijela obaju režima tražit će dokaz da čovjek može smisleno intervenirati, a ne samo da je nominalno u petlji. Naša kontrolna lista za ljudski nadzor nad umjetnom inteligencijom pokazuje kako taj dokaz izgleda u praksi.
  6. Već sada potaknite razgovor između pravnih timova i timova za tehničku dokumentaciju. Zahtjevi Akta o umjetnoj inteligenciji za tehničkom dokumentacijom i bilježenjem sve će više biti dokazna osnova na temelju koje će nadzorna tijela ocjenjivati i usklađenost s GDPR-om, jer oboje počiva na sposobnosti da se pokaže — a ne samo ustvrdi — kako sustav stvarno obrađuje osobne podatke.

Zašto vam odgoda ne donosi mirnu godinu

Produljenje se odnosi na jedan skup obveza iz Akta o umjetnoj inteligenciji. Ne odnosi se na okruženje provedbe u koje te obveze slijeću, a to okruženje nije se smirilo.

7,1 mlrd €
Ukupne GDPR kazne do danas
600+ mil. €
Samo u 1. polovici 2026.
443
Prijava povreda dnevno
+22 %
Rast na godišnjoj razini

Kazne po GDPR-u već su prešle 7,1 milijardu eura kumulativno, uz više od 600 milijuna eura izrečenih samo u prvoj polovici 2026. Dnevne prijave povreda podataka porasle su 22 % na godišnjoj razini na 443 dnevno — prvi put da je ta brojka prešla 400 otkako se GDPR počeo primjenjivati 2018. A provedba je odlučno otišla dalje od velikih tehnoloških kompanija: od siječnja 2023. izrečeno je više kazni malim i srednjim poduzećima nego u prethodnih pet godina zajedno.

Postavite na tu putanju drugi sankcijski režim s višom gornjom granicom — od prosinca 2027., s dvjema zabranama punu godinu ranije — i poruka timovima za usklađenost jednostavna je: Akt o umjetnoj inteligenciji nije samo dodao još jedan propis koji treba pratiti. Dodao je drugu nadzornu instanciju s vlastitim shvaćanjem onoga što vaš sustav umjetne inteligencije duguje ljudima čije podatke dodiruje — koja će djelovati istodobno, na istim sustavima i često na istom činjeničnom stanju. Odgoda je promijenila kada to počinje. Nije promijenila ništa u pogledu toga koliko stoji biti nespreman.

Ako niste sigurni na kojoj se strani granice visokog rizika nalaze vaši sustavi, to je pitanje na koje treba prvo odgovoriti — navedene obveze grizu tek unutar Priloga III., ali samu razvrstavanje morate imati dokumentirano. Rezervirajte besplatne konzultacije s GDPRGard →

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.