Gotovo cijeli svoj životni vijek GDPR se tretirao kao nepomična meta: skup pravila objavljen 2016., primijenjen od 2018., i otad mijenjan tek na rubovima. To se sada mijenja — samo ne onako uredno kako se Europska komisija izvorno nadala. Komisija je u studenome 2025. objavila paket Digital Omnibus, predlažući najopsežniji skup izmjena GDPR-a otkako je uredba stupila na snagu. Tri promjene su najvažnije: znatno šira iznimka od formalnog vođenja evidencije, redizajnirani banner za kolačiće s opcijom odbijanja jednim klikom, te nova formulacija koja potvrđuje da legitimni interes može biti pravna osnova za AI obradu.

Ništa od toga još nije zakon, a od kolovoza 2026. ta tri prijedloga više ne napreduju istom brzinom. Iznimka od vođenja evidencije ima institucionalnu podršku i najizgledniji je dio koji će preživjeti u gotovo neizmijenjenom obliku. Redizajn bannera za kolačiće i pojašnjenje o legitimnom interesu za UI naišli su na zid u Vijeću u lipnju 2026. i izbačeni su iz radnog teksta o kojem su pregovarale države članice — nisu ukinuti, nego su zapeli, a njihova sudbina sada ovisi o Europskom parlamentu, od kojeg se ne očekuje da dovrši vlastito stajalište prije nego što u listopadu 2026. stigne studija učinka. Evo što je zapravo na stolu, što je zapelo, i što u međuvremenu učiniti.

Zašto Komisija to čini sada

Digital Omnibus nije nastao u vakuumu. Od 2018. trajna je pritužba poduzeća — osobito srednje velikih tvrtki u rastu — da teret usklađenosti s GDPR-om raste nerazmjerno. Tvrtka sa 240 zaposlenika uživa značajne iznimke od formalnih zahtjeva vođenja evidencije; ista ta tvrtka sa 260 zaposlenika ih ne uživa, iako je tek neznatno veća. Komisija je to opisala kao problem „ruba litice“: poduzeća se sudaraju sa zidom novih obveza baš u trenutku kada pokušavaju rasti.

Istodobno, Komisija je pod pritiskom i s druge strane: pritužbi da su baneri za privolu na kolačiće postali toliko manipulativni — dizajnirani tako da „prihvati sve“ bude put najmanjeg otpora — da su prestali funkcionirati kao istinski mehanizmi privole. A preko oba ova pitanja nadovezuje se uspon UI-ja, koji je regulatore prisilio da pojašnjavaju kako se legitimni interes, jedna od šest pravnih osnova za obradu prema GDPR-u, primjenjuje na kategoriju obrade koja gotovo da nije ni postojala kad je uredba pisana.

Digital Omnibus pokušava riješiti sva tri pitanja odjednom. Zapravo se radi o dva nacrta uredbi: općem „Digital Omnibusu“ koji mijenja GDPR, Direktivu o e-privatnosti, NIS2 i Akt o podacima (u pravnim se komentarima ponekad naziva i „Data Omnibus“), i zasebnom „Digital Omnibusu o UI-ju“ usmjerenom na Akt EU-a o umjetnoj inteligenciji. Ta razlika je važna za vremenski okvir — polovica koja se odnosi na Akt o UI-ju već je prošla Vijeće i Parlament i stupa na pravnu snagu objavom u Službenom listu, očekivanom sredinom 2026. Polovica koja se odnosi na GDPR to nije, i upravo je ona tema ovog članka.

Proširenje iznimke od vođenja evidencije

Prema važećim pravilima GDPR-a, čl. 30 zahtijeva od većine organizacija da vode detaljnu evidenciju svojih aktivnosti obrade — koje osobne podatke prikupljaju, zašto, koliko ih dugo čuvaju i koje su sigurnosne mjere uspostavljene. Čl. 30(5) predviđa usku iznimku za organizacije s manje od 250 zaposlenika, pod uvjetom da njihova obrada ne ispunjava određene rizične uvjete, uključujući bilo kakvu obradu posebnih kategorija podataka.

Digital Omnibus bi to znatno proširio, na dva načina. Prvo, prag broja zaposlenika porastao bi s manje od 250 na manje od 750 — pod uvjetom da organizacija ujedno ostane ispod financijskih gornjih granica od 150 milijuna eura godišnjeg prometa ili 129 milijuna eura bilančne sume. Vrlo velik broj srednje velikih tvrtki koje danas moraju voditi punu dokumentaciju prema čl. 30 pod novim bi pragom ispunjavale uvjete za blaži režim.

Drugo, prijedlog mijenja i ono što uopće diskvalificira organizaciju iz iznimke. Danas svaka obrada posebnih kategorija podataka — zdravstvenih informacija, biometrijskih podataka, podataka koji otkrivaju politička stajališta ili vjerska uvjerenja — automatski isključuje organizaciju, bez obzira na stvarnu razinu rizika. Digital Omnibus bi to opće isključenje zamijenio standardom temeljenim na riziku: iznimka ne bi bila dostupna samo tamo gdje obrada „vjerojatno može prouzročiti visok rizik“ za pojedince — isti prag koji već pokreće obvezu procjene učinka na zaštitu podataka (DPIA) prema čl. 35.

250 → 750
Predloženi prag broja zaposlenika za iznimku RoPA
€150M
Gornja granica godišnjeg prometa uz novi prag
Velj. 2026.
Zajedničko mišljenje EDPB-a i EDPS-a o cijelom paketu
Lis. 2026.
Očekuje se studija učinka Europskog parlamenta

Vrijedi biti precizan oko toga što se time mijenja, a što ne. Smanjuje se opterećenje dokumentacijom; ne smanjuju se temeljne obveze vezane uz zakonitost obrade, prava ispitanika ili sigurnost. Organizacije koje potpadaju pod proširenu iznimku i dalje će morati provesti DPIA gdje je to potrebno — procjena rizika koja se koristi za utvrđivanje prava na iznimku sama je po sebi vježba srodna DPIA-i. Ovo je jedini dio Digital Omnibusa koji ima jasnu institucionalnu podršku: Europski odbor za zaštitu podataka (EDPB) i Europski nadzornik za zaštitu podataka (EDPS) pozdravili su pojednostavljenje vođenja evidencije u zajedničkom mišljenju već u srpnju 2025., te su ponovno potvrdili širu podršku tome — uz isticanje drugih zabrinutosti, uključujući oko predloženog sužavanja definicije osobnih podataka u Omnibusu — u opsežnijem zajedničkom mišljenju o cijelom paketu objavljenom u veljači 2026.

📋
GDPRGard Toolkit
Kakav god prag za RoPA na kraju bio, neka vaša evidencija već bude spremna

Uredivi DPA paket, alat za odgovaranje na zahtjeve ispitanika (SAR) i predložak evidencije aktivnosti obrade prema čl. 30 (RoPA) — dokumenti koje regulatori prvo traže, bez obzira budete li na kraju spadali u širu iznimku ili ne. 39–59 € po komadu ili 99 € za sva tri, trenutno preuzimanje.

Preuzmite predloške →

Redizajn bannera za kolačiće — i zašto je upravo zastao

Druga nit Digital Omnibusa bavi se jednim od najkritiziranijih obilježja trenutnog GDPR krajolika. Kako je izvorno predloženo, zahtijevao bi od web stranica da korisnicima omoguće odbijanje svih neesencijalnih kolačića jednim klikom, izravno na prvom sloju bannera, pri čemu bi ta opcija odbijanja imala jednaku vizualnu istaknutost kao i prihvaćanje — čime bi se zatvorila dugogodišnja rupa u kojoj je „prihvati sve“ jedan gumb, a „odbij“ znači ulazak u ploču s postavkama i pojedinačno isključivanje prekidača.

Izvorni je prijedlog išao i dalje: izuzimao bi kategorije kolačića niskog rizika od potrebe za bannerom za privolu uopće — interno mjerenje publike, kolačiće nužne za pružanje usluge koju je korisnik izričito zatražio, kolačiće za sigurnost i sprječavanje prijevara — te uvodio „automatizirane i strojno čitljive“ signale na razini preglednika, tako da korisnik jednom postavi svoje postavke praćenja, a stranice te signale automatski poštuju. Tamo gdje bi se privola i dalje tražila i davala, stranice bi taj izbor morale poštovati barem šest mjeseci prije nego što ponovno pitaju.

U kompromisnom tekstu Vijeća od 10. lipnja 2026. članci koji su nosili gumb za odbijanje jednim klikom i mehanizam signala preglednika u potpunosti su izbrisani, nakon što se veleposlanici država članica dva dana ranije nisu uspjeli oko njih dogovoriti. Čak ni taj okljaštreni kompromis nije dobio potrebnu kvalificiranu većinu i povučen je iz formalnog usvajanja krajem lipnja.

To ne znači da je dizajn bannera za kolačiće sada potpuno slobodan teren. Neovisno o Digital Omnibusu, postojeće smjernice za provedbu GDPR-a već tretiraju gumb „prihvati sve“ koji je lakše pronaći ili kliknuti od „odbij“ kao mračni obrazac (dark pattern) — dizajnersku manu koju regulatori progone prema pravilima kakva danas jesu, s Omnibusom ili bez njega. Ono što je zapravo zapelo u Bruxellesu jest konkretan mehanizam (jedan klik, signali na razini preglednika, iznimke za nizak rizik) — a ne temeljno očekivanje da odbijanje mora biti doista jednako lako kao i prihvaćanje.

Legitimni interes i AI obrada — također zastalo

Treći element dotiče jedno od najspornijih pitanja u današnjoj praksi zaštite podataka: može li legitimni interes, kao pravna osnova prema čl. 6, biti temelj za obradu osobnih podataka radi treniranja ili rada UI sustava? Danas organizacije koje se oslanjaju na legitimni interes za AI obradu djeluju uz određenu dvosmislenost — same provode testove odmjeravanja bez izričite formulacije u GDPR-u koja bi potvrdila da je takav pristup ispravan.

Digital Omnibus bi, u izvornom nacrtu, dodao formulaciju koja izričito priznaje da legitimni interes može biti temelj za AI obradu — uvjetno, ne bezuvjetno. Postojeće zaštitne mjere koje legitimni interes čine valjanim u bilo kojem kontekstu — nužnost, proporcionalnost, stvaran test odmjeravanja naspram prava pojedinaca, transparentnost i bezuvjetno pravo na prigovor — i dalje bi morale biti istinski očuvane. Bilo je to zamišljeno kao pojašnjenje opsega, a ne kao ublažavanje standarda.

Ta je pojašnjavajuća formulacija bila jedna od odredbi uklonjenih zajedno s člancima o kolačićima u kompromisnom tekstu Vijeća iz lipnja 2026. Praktični učinak za sada: organizacije i dalje nemaju izričitu odredbu GDPR-a koja potvrđuje da legitimni interes pokriva AI obradu. Temeljno pravno stajalište nije se promijenilo — čl. 6(1)(f) već se primjenjuje ako je test odmjeravanja doista proveden i dokumentiran — no željena regulatorna potvrda nije ništa bliža nego što je bila u studenome 2025.

Gdje stvari trenutačno stoje, redom

  1. Studeni 2025. — Europska komisija objavljuje prijedlog Digital Omnibusa, koji obuhvaća GDPR, e-privatnost, NIS2 i Akt o podacima.
  2. Veljača 2026. — EDPB i EDPS objavljuju zajedničko mišljenje o cijelom paketu: uglavnom podržavaju pojednostavljenje vođenja evidencije, dok na drugim mjestima iznoše zabrinutosti, uključujući predloženu užu definiciju osobnih podataka.
  3. 8.–10. lipnja 2026. — Veleposlanici Vijeća ne uspijevaju se dogovoriti oko odredbi o privoli za kolačiće i legitimnom interesu za UI; kompromisni tekst predsjedništva u potpunosti briše te članke.
  4. Kraj lipnja 2026. — Čak je i okljaštreni kompromisni tekst povučen iz formalnog usvajanja u Vijeću, jer nije dosegnuo kvalificiranu većinu.
  5. Sada (kolovoz 2026.) — Europski parlament još uvijek dovršava vlastito stajalište, a studija učinka očekuje se u listopadu 2026. Konačno usvajanje polovice paketa koja se odnosi na GDPR ne očekuje se prije kraja 2026. u najboljem slučaju — što znači da je stvarna provedba vjerojatnije priča za 2027., a moglo bi potrajati i dulje, ovisno o tome što Parlament i Vijeće još moraju uskladiti.

U međuvremenu, polovica paketa Digital Omnibus koja se odnosi na Akt o UI-ju — zaseban prijedlog, nepovezan s gore navedenim pitanjem legitimnog interesa — već je prošla i Vijeće i Parlament i stupa na snagu objavom u Službenom listu. Lako je pobrkati te dvije polovice Digital Omnibusa; samo je jedna od njih zapravo sletjela na cilj.

Priprema sada za pravila koja još nisu konačna

Ta neizvjesnost nije razlog za čekanje, ali jest razlog da budete selektivni oko toga gdje ulažete trud.

  1. Pratite prag za RoPA, ali još nemojte djelovati na temelju njega. Ako se vaša organizacija nalazi između 250 i 750 zaposlenika, proširena iznimka mogla bi bitno promijeniti vaše opterećenje usklađenošću — no prag, kao i financijske gornje granice vezane uz njega, i dalje su predmet pregovora. Znajte gdje biste se našli, i držite trenutnu evidenciju prema čl. 30 urednom sve dok se konačni tekst ne utvrdi.
  2. Nemojte redizajnirati banner za kolačiće oko mehanizma koji je trenutno izbrisan iz pregovaračkog teksta. Izgradnja toka odbijanja jednim klikom oko konkretnog članka oko kojeg se članice Vijeća nisu uspjele dogovoriti u lipnju je preuranjena. Što nije preuranjeno: osigurati da vaša postojeća opcija „odbij“ bude doista jednako lako pronaći i kliknuti kao „prihvati“ — to je danas provedbeno očekivanje prema GDPR-u, neovisno o Omnibusu.
  3. Nastavite dokumentirati svoje testove odmjeravanja legitimnog interesa za AI obradu kao da pojašnjenje uskoro neće stići — jer trenutno i neće. Zaštitne mjere (nužnost, proporcionalnost, stvarna procjena odmjeravanja, transparentnost, pravo na prigovor) upravo su ono što legitimni interes čini branjivim već sada, s izričitom odredbom o UI-ju u tekstu ili bez nje.
  4. Vratite se ovoj temi u listopadu 2026., kada je studija učinka Parlamenta na redu i kada bi se njegovo vlastito pregovaračko stajalište trebalo početi oblikovati. To je sljedeća točka u kojoj oblik konačnog teksta — a ne prijedlog iz studenoga 2025. — postaje jasniji.

Zaključak

Digital Omnibus i dalje je istinski pokušaj rješavanja tri stvarna problema s GDPR-om kakav danas funkcionira — no od kolovoza 2026. napreduje trima različitim brzinama. Pojednostavljenje vođenja evidencije ima podršku EDPB-a i EDPS-a i najizgledniji je dio koji će postati zakon blizu svog trenutnog oblika. Redizajn bannera za kolačiće i pojašnjenje o legitimnom interesu za UI oboje su zapeli, izbačeni iz radnog teksta Vijeća nakon što se države članice nisu uspjele dogovoriti, dok se vlastito stajalište Parlamenta ne očekuje prije listopada. Iznimku za RoPA vrijedi pomno pratiti, a druga dva tretirajte kao pozadinsku buku dok se ne pojavi tekst na koji je uistinu vrijedno reagirati.

Rezervirajte besplatne konzultacije s GDPRGardom →

Izvori

Pročitajte i:

Podijeli ovaj članak
⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.