Radije slušate? Kliknite play za AI naraciju

GDPR će se prvi put od 2018. promijeniti, a razlog je UI. Digitalni omnibus Europske komisije, predložen 19. studenoga 2025., priznao bi razvoj UI-ja kao legitimni interes i suzio bi što se smatra osobnim podatkom. Pregovori su nastavljeni u rujnu 2026. pod irskim predsjedanjem Vijećem, a konačno usvajanje malo je vjerojatno prije kraja 2026.

Ništa od toga još nije zakon. No pokazuje kamo ide europska zaštita podataka, i svaka tvrtka koja razvija ili kupuje UI trebala bi se pripremiti već sada. Naši raniji članci obrađuju prijedloge o evidenciji aktivnosti obrade i kolačićima i širu raspravu o pojednostavljenju. Ovaj je o UI-ju.

Što je Komisija predložila za UI

Paket zahvaća nekoliko pravila GDPR-a važnih za UI:

PrijedlogŠto bi učinio
Treniranje UI-ja kao legitimni interes (novi članak 88.c)Dopustio bi organizacijama da se za razvoj i rad UI modela oslone na legitimni interes, uz „pojačane zaštitne mjere” i bezuvjetno pravo pojedinaca na prigovor
„Zaostali” osjetljivi podaci (novi članak 9. stavak 2. točka (k))Tolerirao bi posebne kategorije podataka koje slučajno završe u skupovima za treniranje, ako voditelj nastoji spriječiti njihovo prikupljanje, žurno ih ukloni i spriječi njihovo pojavljivanje u izlazima
Uža definicija osobnih podatakaPodaci koje drži organizacija bez razumnih sredstava za identifikaciju osobe izašli bi iz GDPR-a za tu organizaciju
Obavijest o povredama96 sati umjesto 72, prijavljivale bi se samo povrede visokog rizika, jedan EU portal za obavijesti prema GDPR-u, NIS2, DORA-i i eIDAS-u
Kolačići i signali preglednika (novi članak 88.a)Pravila o kolačićima prelaze u GDPR, a web-stranice bi morale poštovati strojno čitljive signale privole koje šalju preglednici

Gdje su pregovori

Odredbe o UI-ju najspornije su u paketu. Procurjeli kompromisni tekst irskog predsjedanja, koji je u rujnu objavila organizacija za privatnost noyb, preimenuje članak o UI-ju u članak 88. bis i ide dalje od Komisije: pretpostavljao bi da je obrada osobnih podataka za treniranje i rad UI sustava legitimni interes. Skupine za privatnost upozoravaju da to procjenu od slučaja do slučaja pretvara u opće odobrenje.

Amandmani Parlamenta kreću se od brisanja članaka o UI-ju do jačih zaštitnih mjera, a EDPB i EDPS izrazili su zabrinutost zbog slabije zaštite. To ujedno preokreće sliku iz lipnja, kad se činilo da su odredbe o UI-ju zastale u Vijeću. Konačni tekst i dalje može biti vrlo drukčiji od sadašnjih nacrta.

19. stu. 2025.
Komisija predložila Digitalni omnibus
Čl. 88.c
Legitimni interes za UI, u tekstu Vijeća preimenovan u 88. bis
72 h
Rok za prijavu povrede koji i danas vrijedi
30. lis. 2026.
Završava EDPB-ovo savjetovanje o web scrapingu

Smjer se neće promijeniti: regulatori prihvaćaju da se UI trenira na osobnim podacima, a rasprava je sada o tome koje zaštitne mjere to čine zakonitim.

Zašto je važno i ako nikad ne trenirate model

Većina malih i srednjih tvrtki ne gradi temeljne modele. No mnoge dotjeruju modele, unose podatke klijenata u UI alate ili kupuju softver od dobavljača koji to rade. Omnibus ih se tiče na tri načina.

Uža definicija osobnih podataka zaslužuje zasebno upozorenje. Primamljivo ju je pročitati kao dopuštenje da se prestanete brinuti o pseudonimiziranim podacima. Nije: test temeljen na vlastitim sredstvima posjednika krhak je jer se čim se podaci podijele, spoje ili procure, odgovor može promijeniti. Smatrajte to mogućim budućim pojednostavljenjem, a ne planom.

💬
GDPRGard proizvod
Razgovori s klijentima idu kroz UI? Prvo uredite osnove GDPR-a

GDPRChat je AI widget za razgovor s korisnicima izgrađen s vratima privole prema čl. 7. i automatskim brisanjem podataka — usklađenost ugrađena u arhitekturu, a ne dodana naknadno kad regulator počne postavljati pitanja.

Pogledajte GDPRChat →

Što učiniti sada

  1. Mapirajte gdje osobni podaci ulaze u vaše UI alate, uključujući upite, učitane datoteke, podatke za fine-tuning i zapise razgovora.
  2. Napišite ili ažurirajte procjenu legitimnog interesa za svaku upotrebu UI-ja: svrhu, zašto je UI potreban i zašto prava pojedinaca ne preteže.
  3. Uspostavite jednostavan put za prigovor za klijente i zaposlenike čiji bi se podaci mogli koristiti za UI i provjerite radi li.
  4. Zadržite plan odgovora na povrede na roku od 72 sata. 96 sati je prijedlog; ne planirajte na temelju njega.
  5. Dodajte pitanja o UI-ju u procjenu dobavljača: korištenje za treniranje, zadržavanje, podobrađivači i postupanje s osjetljivim podacima. Pogledajte zašto UI funkcije trebaju DPIA-u.
  6. Bilježite svoje odluke. Koji god tekst bio usvojen, regulatori će pitati što ste znali i kada ste djelovali.

Zaključak

Digitalni omnibus je signal, a ne propusnica. Tvrtke koje danas dobro dokumentiraju svoju obradu UI-jem bit će spremne za bilo koju konačnu verziju teksta i u puno boljem položaju od onih koje čekaju da se pravo slegne prije početka.

Rezervirajte besplatno savjetovanje s GDPRGardom → i pomoći ćemo vam utvrditi gdje UI u vašem poslovanju dira osobne podatke.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU Akta o umjetnoj inteligenciji podliježu smjernicama koje se razvijaju — svoje aktualne obveze provjerite sa svojim pravnim savjetnikom.