Svaki AI alat koji vaša tvrtka koristi ili razvija ima dvije strane. Jedna je model. Druga su podaci iza njega: e-poruke kupaca, zapisi iz CRM-a, tikete podrške, fotografije i objave prikupljene s javnog weba. Kad se bilo koji od tih podataka odnosi na osobu koja se može identificirati, primjenjuje se Opća uredba o zaštiti podataka (GDPR).
To nije novost. Novo je koliko su regulatori, sudovi i zakonodavci o tome sada rekli. Uz smjernice Europskog odbora za zaštitu podataka (EDPB), presude Suda EU-a i postupnu primjenu Akta o umjetnoj inteligenciji, „pozabavit ćemo se privatnošću kasnije” u 2026. više nije opcija.
Zašto se GDPR primjenjuje na AI u svakoj fazi
GDPR (Uredba (EU) 2016/679) obuhvaća svaku „obradu” osobnih podataka, a AI sustavi ih obrađuju u tri točke:
- Treniranje. Skupovi podataka često sadrže imena, lica, glasove ili podatke o ponašanju, prikupljene izravno ili prikupljene s weba.
- Zaključivanje. Upiti upisani u chatbot ili podaci kupaca poslani modelu za bodovanje obrađuju se svaki put kad sustav radi.
- Izlazi. Model može generirati tvrdnje o stvarnim osobama, uključujući i netočne.
I sam model može biti obuhvaćen. U Mišljenju 28/2024, donesenom 17. prosinca 2024., EDPB je naveo da se AI modeli trenirani na osobnim podacima ne mogu automatski smatrati anonimnima. Model je anoniman samo ako je vjerojatnost izdvajanja osobnih podataka iz njega, ili njihova dobivanja putem upita, „beznačajna”. To se procjenjuje za svaki slučaj posebno, a teret dokumentiranja je na vama.
Pravne osnove za treniranje: legitimni interes ili privola
Prema članku 6. GDPR-a, svaka obrada treba pravnu osnovu. Za treniranje AI-ja realne su opcije obično privola (čl. 6. st. 1. toč. a) i legitimni interes (čl. 6. st. 1. toč. f).
Privola mora biti dobrovoljna, posebna, informirana i lako povučena, što rijetko funkcionira u velikom opsegu ili za podatke prikupljene s weba. Zato se većina velikih razvojnih tvrtki oslanja na legitimni interes. EDPB je potvrdio da to može biti valjana osnova, ali samo nakon dokumentiranog testa u tri koraka:
- Legitimni interes. Zakonit, jasno artikuliran te stvaran i sadašnji (primjeri EDPB-a uključuju izradu razgovornog agenta ili otkrivanje prijevara).
- Nužnost. Obrada mora doista služiti tom interesu, a ne smije postojati manje invazivan način da se on ostvari, zbog čega je smanjenje količine podataka ključno.
- Odvagivanje. Prava i razumna očekivanja ljudi ne smiju prevagnuti nad tim interesom. Zaštitne mjere poput filtriranja i jednostavnog prigovora mogu nagnuti vagu.
Meta je koristan primjer. U lipnju 2024. obustavila je planove za treniranje svojih modela na javnim objavama korisnika iz EU-a nakon što je irsko Povjerenstvo za zaštitu podataka (DPC) izrazilo zabrinutost. Nakon mišljenja EDPB-a, Meta je dodala zaštitne mjere poput deidentifikacije i obrazaca za prigovor te odredila 27. svibnja 2025. kao datum početka, oslanjajući se na legitimni interes. DPC nije zabranio obradu, a 23. svibnja 2025. Visoki zemaljski sud u Kölnu odbio je zahtjev udruge potrošača za hitnu zabranu.
Posebne kategorije podataka, poput zdravstvenih ili biometrijskih, još su strože: članak 9. zahtijeva posebnu iznimku, a sam legitimni interes nije dovoljan.
Temeljna načela primijenjena na AI
Članak 5. GDPR-a utvrđuje načela kojima se regulatori stalno vraćaju:
- Ograničenje svrhe. Podaci prikupljeni radi pružanja usluge ne mogu se automatski ponovno upotrijebiti za treniranje. Ponovna uporaba traži procjenu spojivosti ili novu pravnu osnovu.
- Smanjenje količine podataka. „Prikupi sve za svaki slučaj” suprotno je onome što zakon traži. Filtrirajte skupove podataka i pseudonimizirajte gdje možete.
- Transparentnost. Članci 13. i 14. obvezuju vas da ljude informirate o tome kako se njihovi podaci koriste, uključujući osobe čije ste podatke dobili neizravno.
- Točnost. Generativni AI može „halucinirati” netočne činjenice o stvarnim osobama, a netočni osobni podaci moraju se ispraviti ili izbrisati.
Automatizirane odluke i članak 22.
Članak 22. daje ljudima pravo da se na njih ne odnosi odluka koja se temelji isključivo na automatiziranoj obradi, uključujući profiliranje, kada ona proizvodi pravne ili slično značajne učinke. Pomislite na odobravanje kredita ili probir životopisa. Takve su odluke dopuštene samo uz posebne iznimke (ugovor, zakon ili izričita privola), a ljudi i dalje moraju moći ishoditi ljudsku intervenciju i osporiti ishod.
Sud Europske unije tu je odredbu tumačio široko:
- U predmetu SCHUFA (C-634/21, 7. prosinca 2023.) presudio je da automatski izračunat kreditni rezultat sam može biti „automatizirana odluka” kada se zajmodavac na njega snažno oslanja, iako zajmodavac formalno donosi konačnu odluku.
- U predmetu Dun & Bradstreet Austria (C-203/22, 27. veljače 2025.) presudio je da ljudi imaju stvarno pravo na objašnjenje „postupka i načela koji su stvarno primijenjeni”. Predaja formule nije dovoljna, a poslovna tajna ne opravdava opće odbijanje; svaki se sukob odvaguje pred regulatorom ili sudom.
Za produktne timove to znači stvarnu ljudsku provjeru odluka velikog učinka i objašnjenja koja ljudi doista mogu razumjeti. Regulatori to sada provode visokim kaznama: u kolovozu 2026. nizozemsko tijelo kaznilo je Uber s oko 825 milijuna eura zbog deaktivacije računa vozača (naš članak o slučaju Uber).
Prava ispitanika u AI sustavima
GDPR daje ljudima pravo na pristup svojim podacima (čl. 15.), ispravak (čl. 16.), brisanje (čl. 17.) i prigovor na obradu (čl. 21.). Ta je prava lako ispuniti u bazi podataka, a mnogo teže u treniranom modelu.
Kad su podaci oblikovali parametre modela, uklanjanje podataka jedne osobe može zahtijevati filtre izlaza, ponovno treniranje ili tehnike „strojnog zaboravljanja” koje još sazrijevaju. Tehnička teškoća ne briše obvezu. Regulatori od početka očekuju zaštitne mjere: čiste podatke za treniranje, filtre izlaza, jasne kanale za zahtjeve i dokumentaciju o tome što je izvedivo. EDPB je također upozorio da model razvijen s nezakonito obrađenim podacima može utjecati na zakonitost njegove kasnije uporabe, osim ako je model učinkovito anonimiziran.
DPIA: obvezna, ne neobvezna
Članak 35. zahtijeva procjenu učinka na zaštitu podataka (DPIA) kad je vjerojatno da će obrada rezultirati visokim rizikom za ljude, osobito uz nove tehnologije, sustavno vrednovanje osoba ili osjetljive podatke u velikom opsegu. Većina značajnih AI projekata to ispunjava.
Dobra DPIA opisuje obradu, testira nužnost i razmjernost te bilježi rizike i mjere ublažavanja. Obično je to prvi dokument koji regulator traži na uvid. Pogledajte naš vodič za provedbu DPIA-e prije pokretanja AI značajki.
GDPRChat je AI widget za razgovor s korisnicima izgrađen s vratima privole prema čl. 7. i automatskim brisanjem podataka — usklađenost ugrađena u arhitekturu, a ne dodana naknadno kad regulator počne postavljati pitanja.
Kako se GDPR i Akt o umjetnoj inteligenciji uklapaju
Akt o umjetnoj inteligenciji (Uredba (EU) 2024/1689) nadopunjuje GDPR umjesto da ga zamjenjuje i izričito navodi da ne utječe na pravo EU-a o zaštiti podataka. GDPR štiti osobne podatke. Akt o umjetnoj inteligenciji regulira rizike samih AI sustava.
Vremenski plan Akta važan je:
- 1. kolovoza 2024.: stupanje na snagu.
- 2. veljače 2025.: primjenjuju se zabrane zabranjenih praksi i obveza AI pismenosti.
- 2. kolovoza 2025.: primjenjuju se obveze za pružatelje modela umjetne inteligencije opće namjene.
- 2. kolovoza 2026.: opći datum primjene, uključujući većinu obveza transparentnosti. Strojno čitljivo označavanje sadržaja generiranog AI-jem (čl. 50. st. 2.) ima odgodu do 2. prosinca 2026. za generativne sustave koji su već na tržištu.
U 2026. EU je prilagodio taj raspored. Digitalni omnibus o AI-ju, Uredba (EU) 2026/1744, objavljen je 24. srpnja, a stupio je na snagu 27. srpnja 2026. Odgodio je obveze za visokorizične sustave na 2. prosinca 2027. za samostalne sustave (primjerice u zapošljavanju, kreditnom bodovanju ili obrazovanju) i na 2. kolovoza 2028. za AI ugrađen u regulirane proizvode. Dodao je i zabranu AI-ja koji generira neprivolni intimni sadržaj ili materijal seksualnog zlostavljanja djece, koja se primjenjuje od 2. prosinca 2026., te ublažio AI pismenost: tvrtke moraju poduzeti mjere za promicanje AI pismenosti svojih zaposlenika, ali više ne moraju jamčiti određenu razinu. Pogledajte naš kalendar usklađenosti 2026. do 2028..
Zaseban dio paketa Digitalnog omnibusa, koji je Komisija objavila u studenom 2025., predlaže izmjene samog GDPR-a, uključujući pojašnjenje kada se legitimni interes može koristiti za razvoj AI-ja. Od početka listopada 2026. taj prijedlog nije zakon. Vijeće i Europski parlament o njemu još pregovaraju. Zasad se GDPR primjenjuje u cijelosti.
Provedba: što nas uče slučajevi
- Clearview AI. Tvrtka za prepoznavanje lica prikupila je milijarde fotografija s interneta. Francuski CNIL kaznio ju je s 20 milijuna eura u listopadu 2022. Nizozemski AP kaznio ju je s 30,5 milijuna eura u rujnu 2024., uz do 5,1 milijun eura periodičnih penala za nepoštovanje, te upozorio da bi se mogle kazniti i nizozemske organizacije koje koriste Clearview. U Ujedinjenom Kraljevstvu Upper Tribunal presudio je u listopadu 2025. da ICO ima nadležnost u slučaju i vratio ga nižem sudu na odlučivanje o meritumu.
- OpenAI (Italija). U prosincu 2024. talijanski Garante najavio je kaznu od 15 milijuna eura zbog ChatGPT-a, navodeći, među ostalim, nedostatak valjane pravne osnove za treniranje i neadekvatnu transparentnost. Dana 18. ožujka 2026. rimski sud poništio je odluku. Nije odlučivao o navodnim povredama, već je utvrdio da Garante nije bio nadležan jer je irska poslovna jedinica OpenAI-ja irski DPC učinila vodećim tijelom prema GDPR-ovu mehanizmu „jedinstvenog šaltera”.
Pouka: materijalni rizici su stvarni, ali postupak, uključujući koje tijelo vodi slučaj, može biti jednako odlučujući.
Praktični popis za tvrtke koje koriste ili razvijaju AI
- Mapirajte svoje podatke: znajte koji osobni podaci ulaze u treniranje, upite i izlaze.
- Odaberite i dokumentirajte pravnu osnovu za svaku svrhu. Ako je to legitimni interes, zabilježite test u tri koraka.
- Provjerite posebne kategorije (čl. 9.) i uklonite ih gdje je moguće.
- Smanjite količinu: filtrirajte skupove podataka, pseudonimizirajte i odredite rokove čuvanja.
- Ažurirajte obavijesti o privatnosti da jednostavnim jezikom objašnjavaju uporabu AI-ja, uključujući osobama čiji su podaci prikupljeni neizravno.
- Provedite DPIA prije pokretanja i preispitajte je kad se promijeni model ili slučaj uporabe.
- Dodajte ljudsku provjeru odlukama s pravnim ili značajnim učincima i pripremite jasna objašnjenja.
- Uspostavite postupak za zahtjeve za ostvarivanje prava (pristup, ispravak, brisanje, prigovor) koji obuhvaća modele i izlaze.
- Procijenite dobavljače: pitajte kako su njihovi modeli trenirani i potpišite ugovore o obradi podataka.
- Klasificirajte svoje sustave prema Aktu o umjetnoj inteligenciji i planirajte prema važećim rokovima, uključujući prosinac 2027. za samostalne visokorizične sustave.
- Podržite AI pismenost. Obučite tim i vodite evidenciju; Akt o umjetnoj inteligenciji traži mjere za njezino promicanje od veljače 2025.
Napomena za čitatelje iz Brazila
GDPR ima izvanteritorijalni doseg. Prema članku 3. stavku 2., primjenjuje se na tvrtke izvan EU-a koje nude robu ili usluge ljudima u EU-u ili prate njihovo ponašanje. Brazilski LGPD (Zakon 13.709/2018) slijedi sličnu logiku. Njegov članak 20. također daje pravo na zahtjev za preispitivanje odluka donesenih isključivo na temelju automatizirane obrade. U srpnju 2024. ANPD je naredio Meti da obustavi uporabu osobnih podataka za treniranje generativnog AI-ja u Brazilu, uz prijetnju dnevnom kaznom od 50.000 R$.
Zaključak
GDPR ne zabranjuje AI. Zahtijeva da se AI gradi pažljivo. Tvrtke koje će uspjeti zaštitu podataka tretirat će kao dio dizajna proizvoda, a ne kao pravnu provjeru u posljednji čas: jasna pravna osnova, čisti podaci, transparentnost, ljudski nadzor i dobra dokumentacija. Akt o umjetnoj inteligenciji donijet će dodatne zahtjeve, a neka pravila možda će se još pojednostaviti, ali temeljna načela GDPR-a ostaju. Ispravno ih primijeniti najsigurniji je put do AI-ja kojem kupci vjeruju.
Rezervirajte besplatnu konzultaciju s GDPRGard → i pomoći ćemo vam mapirati tokove podataka vašeg AI-ja.
Izvori
- GDPR, Uredba (EU) 2016/679, EUR-Lex
- EDPB, Mišljenje 28/2024 o zaštiti podataka u AI modelima (17. pros. 2024.)
- Akt o umjetnoj inteligenciji, Uredba (EU) 2024/1689, EUR-Lex
- Europski parlament, Legislative Train: Digital Omnibus on AI
- Sud EU-a, predmet C-634/21, SCHUFA Holding (Scoring), 7. pros. 2023.
- Sud EU-a, predmet C-203/22, Dun & Bradstreet Austria, 27. velj. 2025. (priopćenje)
- Autoriteit Persoonsgegevens, kazna za Clearview AI (3. ruj. 2024.)
- UK Upper Tribunal, ICO v Clearview AI Inc [2025] UKUT 319 (AAC)
- CNIL, kazna od 20 milijuna eura za Clearview AI
- Reuters, talijanski sud poništio kaznu od 15 milijuna eura za OpenAI (19. ožu. 2026.)
- ICTLC, slučaj OpenAI: rimski sud poništava odluku Garantea
- Data Protection Commission (Irska), izjava o Meta AI-ju (21. svi. 2025.)
- Taylor Wessing, Meta smije nastaviti trenirati AI podacima korisnika (Köln, 23. svi. 2025.)
- ANPD, Despacho Decisório nº 20/2024/PR/ANPD (Meta)
- Brazil, LGPD, Zakon br. 13.709/2018
Pročitajte i:
- Zaboravite Akt o UI — GDPR već kažnjava tvrtke za pogreške umjetne inteligencije
- Izgovor "bilo je javno" je gotov: GDPR sada formalno pokriva podatke za treniranje UI-ja
- Akt o umjetnoj inteligenciji sada vrijedi za visokorizične sustave. Odgovarate dvama regulatorima.