Prije tri tjedna pravila Akta EU-a o umjetnoj inteligenciji za visokorizične sustave postala su u cijelosti primjenjiva, a najveći dio pozornosti — uključujući našu — otišao je tvrtkama koje grade AI za zapošljavanje, kreditno bodovanje ili kritičnu infrastrukturu. Ako vodite malu ili srednju europsku tvrtku, to vjerojatno niste vi. Istoga je datuma, međutim, stiglo i nešto drugo, a to se gotovo sigurno odnosi na vas: obveze koje prate korištenje AI-ja koji je izgradio netko drugi.

Chatbot za podršku na vašoj web stranici. Gumb „sažmi ovog klijenta” u vašem CRM-u. Asistent koji piše odgovore na recenzije ili bilježi vaše prodajne pozive. Svaki od njih obrađuje osobne podatke i svaki se obično oslanja na dvije pretpostavke koje ne preživljavaju susret s nadzornim tijelom: da vas usklađenost dobavljača pokriva i da se ono što model radi s podacima smatra anonimnim.

Usklađenost vašeg dobavljača nije vaša usklađenost

Kada AI alat spojite na proces koji dodiruje podatke klijenata, vi odlučujete zašto se ti podaci obrađuju i čemu alat služi. To vas čini voditeljem obrade — stranom kojoj se nadzorno tijelo prvo obraća. Dobavljač je u većini konfiguracija vaš izvršitelj obrade: postupa po vašim uputama, na temelju ugovora o obradi, a njegovi certifikati pokrivaju njegovu infrastrukturu i njegove sigurnosne prakse.

Ono što ti certifikati ne pokrivaju upravo je dio o kojem regulatori pitaju: vašu pravnu osnovu za unos tih podataka u alat, što ste rekli osobama čiji su podaci, koliko dugo ondje ostaju, izlaze li iz EU-a i je li itko procijenio rizik prije nego što je značajka uključena. Ništa se od toga ne prenosi na dobavljača, što god sugerirala njegova „trust” stranica. Ako je podjela tih dviju uloga u vašoj organizaciji nejasna, naš besplatni vodič Controller vs Processor prolazi kroz nju korak po korak (na engleskom).

Pazite na drugu ulogu. Neki AI dobavljači vaše podatke obrađuju i kao samostalni voditelji obrade — radi poboljšanja modela, praćenja zlouporaba ili analitike proizvoda — dok su za sve ostalo vaši izvršitelji. Ta podjela obično stoji u općim uvjetima, a ne u ugovoru o obradi, i mijenja i tko odgovara i što morate reći svojim klijentima.

Zašto „anonimizirano je” najčešće nije točno

Najčešća obrana neprocijenjene primjene AI-ja glasi da model zapravo ništa ne zadržava: podaci uđu, izađe odgovor, ništa osobno ne ostaje. Europski odbor za zaštitu podataka rastavio je taj argument u mišljenju o AI modelima iz prosinca 2024. Za model treniran na osobnim podacima anonimnost se ne smije jednostavno pretpostaviti. Mora se dokazati za svaki slučaj posebno, a mjerilo je strogo: i vjerojatnost izvlačenja osobnih podataka iz samog modela i vjerojatnost njihova dobivanja iz njegovih izlaza moraju biti zanemarive.

Za tvrtku koja koristi tuđi alat praktično je čitanje uže i znatno jednostavnije. Dobavljačev model u pravilu ne možete ocijeniti tim mjerilom jer nemate detalje treniranja. Ono što vidite jest dio koji svakodnevno više znači: vaši su unosi osobni podaci. Prijepis podrške s imenom, brojem narudžbe i pritužbom osobni je podatak i prije nego što ga model uopće vidi, a takav ostaje dok leži u dobavljačevim zapisima, u roku čuvanja koji vjerojatno niste vi odabrali.

Kada procjena učinka prestaje biti neobvezna

Članak 35. traži procjenu učinka na zaštitu podataka svaki put kada je vjerojatno da će obrada „prouzročiti visok rizik” za prava i slobode osoba. Smjernice koje ga razrađuju postavljaju devet kriterija; ispunjenje dvaju u pravilu znači da radite procjenu. Primjene AI-ja redovito pogađaju nekoliko njih: inovativna uporaba nove tehnologije, obrada velikih razmjera, ocjenjivanje ili bodovanje, uspoređivanje ili povezivanje skupova podataka te podaci o ranjivim osobama — kategorija koja zbog neravnoteže u radnom odnosu obuhvaća i vaše zaposlenike.

Chatbot koji rješava dolazne upite klijenata uvjerljivo pogađa dva ili tri prije nego što itko pogleda što ga se pita. Nekoliko nacionalnih tijela ide i dalje pa AI ili „inovativnu tehnologiju” izrijekom navode na svojim popisima obrada koje uvijek traže procjenu učinka.

Sama procjena nije projekt. To je kratak niz pitanja na koja morate znati odgovoriti u pisanom obliku:

PitanjeZašto je presudno
Koji osobni podaci zapravo ulaze?Polja slobodnog teksta nose mnogo više od onoga što ste namjeravali poslati — zdravstvene podatke, financijske pritužbe, imena trećih osoba.
Tko ih prima i gdje?Podizvršitelji i mehanizam prijenosa, a ne samo sjedište dobavljača.
Koriste li se unosi za treniranje ili poboljšanje modela?Često je riječ o prekidaču, katkad uključenom po zadanome. Ako je uključen, treba vam pravna osnova i morate to reći.
Koliko se dugo čuvaju?Zadane postavke dobavljača idu od nekoliko dana do neograničeno i rijetko odgovaraju roku iz vaše vlastite politike.
Može li čovjek uhvatiti pogrešan izlaz prije nego što nekoga pogodi?Djelotvoran ljudski nadzor mjesto je na kojem se susreću članak 22. GDPR-a i očekivanja Akta o umjetnoj inteligenciji.
Što se događa kod zahtjeva za brisanje?Brisanje mora doprijeti do alata i do zapisa, inače zahtjev nije ispunjen.

Zapišite odgovore, priložite ih evidenciji aktivnosti obrade i dobili ste i procjenu učinka i unos prema članku 30. Dokument zapravo nije poanta. Poanta je da pitanja tri, četiri i šest iznenađujuće često imaju neugodne odgovore — a to se otkriva samo ako ih postavite.

📋
GDPRGard alati
Dokumenti koje regulator traži prve

Uredivi paket ugovora o obradi, alat za odgovaranje na zahtjeve ispitanika i evidencija aktivnosti obrade prema članku 30. — papiri koji „koristimo AI alat” pretvaraju u nešto dokazivo. €39–€59 po paketu ili €99 za sva tri, trenutačno preuzimanje.

Pogledaj predloške →

Dva režima transparentnosti, jedan chatbot

Svake godine EDPB odabire zajedničku temu koju sva nacionalna nadzorna tijela istražuju usporedno. Za 2026. to su obveze transparentnosti i informiranja iz članaka 12.–14.: govori li vaša izjava o privatnosti ljudima, jasnim jezikom, što se doista događa s njihovim podacima. Tekstovi napisani 2018. za kolačiće i newsletter rijetko spominju AI značajke dodane poslije.

Usporedno s time, od 2. kolovoza 2026. primjenjuju se i vlastita pravila transparentnosti Akta o umjetnoj inteligenciji. Ljudima se mora reći kada komuniciraju s AI sustavom umjesto s osobom, osim ako je to razumno obaviještenom korisniku očito. Sadržaj koji je generirao AI mora biti strojno označiv kao takav, deepfakeovi se moraju objaviti, a onaj tko koristi sustave prepoznavanja emocija ili biometrijske kategorizacije mora obavijestiti izložene osobe.

Dva propisa sada pokazuju na isti widget. Leži li obveza iz Akta o umjetnoj inteligenciji formalno na vama ili na vašem dobavljaču ovisi o tome tko se smatra pružateljem sustava — granica koja brzo blijedi čim chatbot nudite pod vlastitom markom — ali obavijest koju posjetitelj vidi pojavljuje se na vašoj stranici, a obveza transparentnosti iz GDPR-a ionako je nedvojbeno vaša.

U praksi primjerena obavijest izgleda ovako: bot u uvodnoj poruci kaže da je bot, a ne tek u podnožju; ne predstavlja se ljudskim imenom uz fotografiju avatara bez ograde; unutar widgeta stoji poveznica na izjavu o privatnosti; a ta izjava imenuje obradu putem AI-ja, njezinu svrhu, primatelje, rok čuvanja i donosi li se ijedna odluka automatizirano.

Kazne, precizno objašnjene

Za povrede Akta o umjetnoj inteligenciji uobičajeno se navodi „35 milijuna eura ili 7 % prihoda”. Taj je razred uži nego što naslov sugerira, a razlika je bitna jer za većinu korisnika sustava vrijedi drugi iznos.

35 mil. € / 7 %
Samo zabranjene prakse — članak 5.
15 mil. € / 3 %
Ostale obveze, uključujući transparentnost
7,5 mil. € / 1 %
Obmanjujuće informacije nadzornom tijelu
20 mil. € / 4 %
Gornja granica GDPR-a, nepromijenjena

Za male i srednje tvrtke te startupe svaka je granica niži od fiksnog iznosa i postotka — namjeran ventil razmjernosti za manje poslovne subjekte. Pomaže manje nego što zvuči jer izloženost nije jedna kazna. Isti se propust može ocjenjivati dvaput, od dva tijela i po dva propisa: chatbot koji prikuplja podatke klijenata bez valjane pravne osnove i nikad ne kaže da je bot istodobno je problem GDPR-a i problem Akta o umjetnoj inteligenciji.

Sve to pada u ozračje provedbe koje već dulje nije probirljivo. Kumulativne GDPR kazne prešle su 7,1 milijardu eura, a dnevne prijave povreda podataka u EU-u kreću se iznad 400 — brojke smo razložili ovdje. Manje tvrtke više ne prolaze ispod radara kao 2020.

Plan za 30 dana za alate koje već koristite

  1. Popišite AI, uključujući onaj koji niste kupili kao AI. Sažeci u CRM-u, asistenti za pisanje e-pošte, bilježnici sastanaka, generatori odgovora na recenzije, prijevodne značajke, bodovanje za spam i prijevare. Sve što podatke klijenata ili zaposlenika šalje modelu.
  2. Prikupite papire, alat po alat. Potpisan ugovor o obradi, aktualan popis podizvršitelja, mehanizam prijenosa ako podaci izlaze iz EU-a i dokumentiran rok čuvanja.
  3. Provjerite prekidač za treniranje. Utvrdite poboljšavaju li vaši unosi dobavljačeve modele. Isključite ga ili zapišite osnovu na kojoj ga ostavljate uključenim.
  4. Napravite procjenu učinka za dva-tri alata koji dodiruju najosjetljivije podatke. Pola dana po alatu, uz pitanja odozgo.
  5. Ažurirajte izjavu o privatnosti. To je tema koordinirane provedbe za 2026.; izjava koja ne spominje obradu putem AI-ja najlakši je nalaz koji nadzorno tijelo može zapisati.
  6. Popravite obavijest u samom sučelju. Ako posjetitelj u nekoliko sekundi ne može prepoznati da razgovara sa softverom, to je propust u usklađenosti, a ne dizajnerska odluka.
  7. Upišite tromjesečnu reviziju u kalendar. Dobavljači mijenjaju temeljne modele i uvjete usred ugovora, a vaša procjena stari istoga dana.

Zaključak

Za europske male i srednje tvrtke usklađenost s GDPR-om nekad je bila cijeli razgovor. Danas je otprilike polovica njega — a polovica koja nedostaje nije ona egzotična. To je chatbot koji je pušten u rad jer je bio ugradnja od tri retka koda: bez procjene učinka iza sebe, bez retka u izjavi o privatnosti i bez obavijesti u widgetu. Ništa od toga ne traži tromjesečje. Sve to traje dulje od roka koji vam ostavi nadzorno tijelo.

Pokrenite besplatnu GDPRGard provjeru stranice → za dio o transparentnosti i kolačićima ili rezervirajte besplatne konzultacije ako želite drugi par očiju na primjenu AI-ja.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Obveze iz GDPR-a i Akta o umjetnoj inteligenciji ovise o tome kako je pojedini alat konfiguriran i korišten, a smjernice nadzornih tijela i dalje se razvijaju — svoju situaciju provjerite s kvalificiranim stručnjakom za zaštitu podataka.