Radije slušate? Kliknite play za AI naraciju

Svaki AI alat koji vaša tvrtka koristi ili razvija ima dvije strane. Jedna je model. Druga su podaci iza njega: e-poruke kupaca, zapisi iz CRM-a, tikete podrške, fotografije i objave prikupljene s javnog weba. Kad se bilo koji od tih podataka odnosi na osobu koja se može identificirati, primjenjuje se Opća uredba o zaštiti podataka (GDPR).

To nije novost. Novo je koliko su regulatori, sudovi i zakonodavci o tome sada rekli. Uz smjernice Europskog odbora za zaštitu podataka (EDPB), presude Suda EU-a i postupnu primjenu Akta o umjetnoj inteligenciji, „pozabavit ćemo se privatnošću kasnije” u 2026. više nije opcija.

Zašto se GDPR primjenjuje na AI u svakoj fazi

GDPR (Uredba (EU) 2016/679) obuhvaća svaku „obradu” osobnih podataka, a AI sustavi ih obrađuju u tri točke:

I sam model može biti obuhvaćen. U Mišljenju 28/2024, donesenom 17. prosinca 2024., EDPB je naveo da se AI modeli trenirani na osobnim podacima ne mogu automatski smatrati anonimnima. Model je anoniman samo ako je vjerojatnost izdvajanja osobnih podataka iz njega, ili njihova dobivanja putem upita, „beznačajna”. To se procjenjuje za svaki slučaj posebno, a teret dokumentiranja je na vama.

Prema članku 6. GDPR-a, svaka obrada treba pravnu osnovu. Za treniranje AI-ja realne su opcije obično privola (čl. 6. st. 1. toč. a) i legitimni interes (čl. 6. st. 1. toč. f).

Privola mora biti dobrovoljna, posebna, informirana i lako povučena, što rijetko funkcionira u velikom opsegu ili za podatke prikupljene s weba. Zato se većina velikih razvojnih tvrtki oslanja na legitimni interes. EDPB je potvrdio da to može biti valjana osnova, ali samo nakon dokumentiranog testa u tri koraka:

  1. Legitimni interes. Zakonit, jasno artikuliran te stvaran i sadašnji (primjeri EDPB-a uključuju izradu razgovornog agenta ili otkrivanje prijevara).
  2. Nužnost. Obrada mora doista služiti tom interesu, a ne smije postojati manje invazivan način da se on ostvari, zbog čega je smanjenje količine podataka ključno.
  3. Odvagivanje. Prava i razumna očekivanja ljudi ne smiju prevagnuti nad tim interesom. Zaštitne mjere poput filtriranja i jednostavnog prigovora mogu nagnuti vagu.

Meta je koristan primjer. U lipnju 2024. obustavila je planove za treniranje svojih modela na javnim objavama korisnika iz EU-a nakon što je irsko Povjerenstvo za zaštitu podataka (DPC) izrazilo zabrinutost. Nakon mišljenja EDPB-a, Meta je dodala zaštitne mjere poput deidentifikacije i obrazaca za prigovor te odredila 27. svibnja 2025. kao datum početka, oslanjajući se na legitimni interes. DPC nije zabranio obradu, a 23. svibnja 2025. Visoki zemaljski sud u Kölnu odbio je zahtjev udruge potrošača za hitnu zabranu.

Posebne kategorije podataka, poput zdravstvenih ili biometrijskih, još su strože: članak 9. zahtijeva posebnu iznimku, a sam legitimni interes nije dovoljan.

Temeljna načela primijenjena na AI

Članak 5. GDPR-a utvrđuje načela kojima se regulatori stalno vraćaju:

Automatizirane odluke i članak 22.

Članak 22. daje ljudima pravo da se na njih ne odnosi odluka koja se temelji isključivo na automatiziranoj obradi, uključujući profiliranje, kada ona proizvodi pravne ili slično značajne učinke. Pomislite na odobravanje kredita ili probir životopisa. Takve su odluke dopuštene samo uz posebne iznimke (ugovor, zakon ili izričita privola), a ljudi i dalje moraju moći ishoditi ljudsku intervenciju i osporiti ishod.

Sud Europske unije tu je odredbu tumačio široko:

Za produktne timove to znači stvarnu ljudsku provjeru odluka velikog učinka i objašnjenja koja ljudi doista mogu razumjeti. Regulatori to sada provode visokim kaznama: u kolovozu 2026. nizozemsko tijelo kaznilo je Uber s oko 825 milijuna eura zbog deaktivacije računa vozača (naš članak o slučaju Uber).

Prava ispitanika u AI sustavima

GDPR daje ljudima pravo na pristup svojim podacima (čl. 15.), ispravak (čl. 16.), brisanje (čl. 17.) i prigovor na obradu (čl. 21.). Ta je prava lako ispuniti u bazi podataka, a mnogo teže u treniranom modelu.

Kad su podaci oblikovali parametre modela, uklanjanje podataka jedne osobe može zahtijevati filtre izlaza, ponovno treniranje ili tehnike „strojnog zaboravljanja” koje još sazrijevaju. Tehnička teškoća ne briše obvezu. Regulatori od početka očekuju zaštitne mjere: čiste podatke za treniranje, filtre izlaza, jasne kanale za zahtjeve i dokumentaciju o tome što je izvedivo. EDPB je također upozorio da model razvijen s nezakonito obrađenim podacima može utjecati na zakonitost njegove kasnije uporabe, osim ako je model učinkovito anonimiziran.

DPIA: obvezna, ne neobvezna

Članak 35. zahtijeva procjenu učinka na zaštitu podataka (DPIA) kad je vjerojatno da će obrada rezultirati visokim rizikom za ljude, osobito uz nove tehnologije, sustavno vrednovanje osoba ili osjetljive podatke u velikom opsegu. Većina značajnih AI projekata to ispunjava.

Dobra DPIA opisuje obradu, testira nužnost i razmjernost te bilježi rizike i mjere ublažavanja. Obično je to prvi dokument koji regulator traži na uvid. Pogledajte naš vodič za provedbu DPIA-e prije pokretanja AI značajki.

💬
GDPRGard proizvod
AI na podacima kupaca? Počnite s DPIA-om

GDPRChat je AI widget za razgovor s korisnicima izgrađen s vratima privole prema čl. 7. i automatskim brisanjem podataka — usklađenost ugrađena u arhitekturu, a ne dodana naknadno kad regulator počne postavljati pitanja.

Pogledajte GDPRChat →

Kako se GDPR i Akt o umjetnoj inteligenciji uklapaju

Akt o umjetnoj inteligenciji (Uredba (EU) 2024/1689) nadopunjuje GDPR umjesto da ga zamjenjuje i izričito navodi da ne utječe na pravo EU-a o zaštiti podataka. GDPR štiti osobne podatke. Akt o umjetnoj inteligenciji regulira rizike samih AI sustava.

Vremenski plan Akta važan je:

U 2026. EU je prilagodio taj raspored. Digitalni omnibus o AI-ju, Uredba (EU) 2026/1744, objavljen je 24. srpnja, a stupio je na snagu 27. srpnja 2026. Odgodio je obveze za visokorizične sustave na 2. prosinca 2027. za samostalne sustave (primjerice u zapošljavanju, kreditnom bodovanju ili obrazovanju) i na 2. kolovoza 2028. za AI ugrađen u regulirane proizvode. Dodao je i zabranu AI-ja koji generira neprivolni intimni sadržaj ili materijal seksualnog zlostavljanja djece, koja se primjenjuje od 2. prosinca 2026., te ublažio AI pismenost: tvrtke moraju poduzeti mjere za promicanje AI pismenosti svojih zaposlenika, ali više ne moraju jamčiti određenu razinu. Pogledajte naš kalendar usklađenosti 2026. do 2028..

Zaseban dio paketa Digitalnog omnibusa, koji je Komisija objavila u studenom 2025., predlaže izmjene samog GDPR-a, uključujući pojašnjenje kada se legitimni interes može koristiti za razvoj AI-ja. Od početka listopada 2026. taj prijedlog nije zakon. Vijeće i Europski parlament o njemu još pregovaraju. Zasad se GDPR primjenjuje u cijelosti.

Provedba: što nas uče slučajevi

Pouka: materijalni rizici su stvarni, ali postupak, uključujući koje tijelo vodi slučaj, može biti jednako odlučujući.

Praktični popis za tvrtke koje koriste ili razvijaju AI

Napomena za čitatelje iz Brazila

GDPR ima izvanteritorijalni doseg. Prema članku 3. stavku 2., primjenjuje se na tvrtke izvan EU-a koje nude robu ili usluge ljudima u EU-u ili prate njihovo ponašanje. Brazilski LGPD (Zakon 13.709/2018) slijedi sličnu logiku. Njegov članak 20. također daje pravo na zahtjev za preispitivanje odluka donesenih isključivo na temelju automatizirane obrade. U srpnju 2024. ANPD je naredio Meti da obustavi uporabu osobnih podataka za treniranje generativnog AI-ja u Brazilu, uz prijetnju dnevnom kaznom od 50.000 R$.

Zaključak

GDPR ne zabranjuje AI. Zahtijeva da se AI gradi pažljivo. Tvrtke koje će uspjeti zaštitu podataka tretirat će kao dio dizajna proizvoda, a ne kao pravnu provjeru u posljednji čas: jasna pravna osnova, čisti podaci, transparentnost, ljudski nadzor i dobra dokumentacija. Akt o umjetnoj inteligenciji donijet će dodatne zahtjeve, a neka pravila možda će se još pojednostaviti, ali temeljna načela GDPR-a ostaju. Ispravno ih primijeniti najsigurniji je put do AI-ja kojem kupci vjeruju.

Rezervirajte besplatnu konzultaciju s GDPRGard → i pomoći ćemo vam mapirati tokove podataka vašeg AI-ja.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU Akta o umjetnoj inteligenciji podliježu smjernicama koje se razvijaju — svoje aktualne obveze provjerite sa svojim pravnim savjetnikom.