Radije slušate? Kliknite play za AI naraciju

Dana 8. srpnja 2026. Europski odbor za zaštitu podataka (EDPB) objavio je svoj nacrt smjernica 02/2026 o anonimizaciji, ažuriranje mišljenja iz 2014. na koje se tvrtke oslanjaju godinama. Komentari su otvoreni do 30. listopada 2026. Tema zvuči tehnički, ali odlučuje o nečemu o čemu ovisi svaka organizacija: točki u kojoj podaci prestaju biti osobni podaci i GDPR se više ne primjenjuje.

Ako s partnerima dijelite analitiku, objavljujete statistike, čuvate „anonimizirane“ izvoze klijenata ili trenirate i prilagođavate AI na podacima klijenata, ovaj nacrt mijenja koliko sigurno smijete upotrijebiti riječ „anonimno“.

Što je EDPB zapravo objavio

Nacrt slijedi presudu Suda Europske unije u predmetu EDPS v SRB (C-413/23 P, 4. rujna 2025.), prema kojoj pseudonimizirani podaci nisu automatski osobni podaci za svakog primatelja. Isti skup podataka može biti osobni kod jedne organizacije, a anoniman kod druge. Smjernice EDPB-a pretvaraju to načelo u radnu metodu i otvoreno priznaju da odgovor „može varirati od jednog subjekta do drugog“.

EDPB ih je objavio zajedno s odvojenim smjernicama o web scrapingu za generativni AI, obje otvorene za savjetovanje do istog datuma, 30. listopada. Stranu scrapinga obradili smo u našem članku o GDPR-u i podacima za treniranje umjetne inteligencije. Ovaj članak govori o drugoj polovici: kada se podaci ili model mogu pošteno nazvati anonimnima.

3
Kriterija za prolaz: bez izdvajanja, bez povezivanja, bez zaključivanja
2
Načina provedbe testa: kontekstualni ili pojednostavljeni
30. lis.
Rok savjetovanja, 2026.
2014.
Godina mišljenja koje ovaj nacrt ažurira

„Anonimno“ sada ovisi o tome tko drži podatke

Prema nacrtu, podaci su anonimni ako se ne odnose na identificiranu ili osobu koju je moguće identificirati. Osobu je moguće identificirati ako se može razlikovati od drugih u određenom kontekstu sredstvima za koja je razumno vjerojatno da će se upotrijebiti, procijenjeno iz perspektive „relevantnog subjekta“ i svih objektivnih čimbenika. U analizama odvjetničkih ureda objavljenima od srpnja ističu se tri posljedice:

EDPB nudi i dva načina provedbe procjene. Kontekstualni pristup gleda što bi svaki relevantni subjekt zaista mogao učiniti. Pojednostavljeni pristup zanemaruje te razlike. Praktičniji je i daje više sigurnosti, ali može tretirati podatke kao neanonimne čak i kad bi za neke subjekte bili anonimni. Ashurst navodi da EDPB predlaže započeti pojednostavljenim pristupom, a preći na kontekstualni kad je potreban precizniji odgovor.

Test u tri dijela

Okvir EDPB-a koristi tri kriterija. Ako su sva tri zadovoljena, podaci se sa sigurnošću mogu smatrati anonimnima. Ako jedan padne, to podatke ne čini automatski osobnima, ali je potrebna daljnja analiza.

Nulti rizik nije standard. Sažeci odvjetničkih ureda opisuju test kao provjeru je li vjerojatnost razlikovanja osobe u praksi beznačajna. Ashurst dodaje točku koja mnoge tvrtke iznenadi: test gleda sposobnost, a ne motivaciju, pa „nitko se ne bi trudio“ nije obrana.

Gdje AI mijenja odgovor

Komentatori primjećuju da nacrt priznaje kako AI, osobito agentni AI, smanjuje trošak ponovne identifikacije. Skup podataka koji je danas anoniman ne mora to ostati. To ima tri praktična učinka:

Ako prilagođavate model na razgovorima s klijentima ili u alat koji „uči“ ubacujete tikete podrške, ne pretpostavljajte da je izlaz anoniman jer su imena uklonjena. Naš članak o tome zašto vaš AI chatbot ništa ne anonimizira pokazuje koliko brzo ta pretpostavka pada.

Što ne nestaje kad se podaci anonimiziraju

Postoji jedno umirenje. Ashurst napominje da organizacije koje su već ocijenile skupove podataka anonimnima prema mišljenju iz 2014. ne moraju ih ponovno ocjenjivati samo zbog ovog nacrta.

📋
GDPRGard alati
Tvrdnja „anonimno“ treba dokumentaciju iza sebe

Uredivi paket ugovora o obradi podataka (DPA), alat za odgovor na zahtjeve ispitanika (SAR) i registar aktivnosti obrade prema članku 30.: dokumenti koji pokazuju koje podatke držite, zašto i kako ste ih procijenili. 39–59 € po komadu ili 99 € za sva tri.

Pogledajte predloške →

Praktični popis prije 30. listopada

  1. Popišite svaki skup podataka koji nazivate anonimnim. Izvoze, dijeljene statistike, nadzorne ploče, skupove za treniranje strojnog učenja, testne podatke.
  2. Imenujte relevantne subjekte. Tko bi mogao doći do podataka: primatelj, njegovi partneri, vaše osoblje, napadač? S čime bi ih svaki mogao kombinirati?
  3. Provedite tri testa i zapišite rezultat. Izdvajanje, povezivanje, zaključivanje. Ako niste sigurni, počnite opreznijim pojednostavljenim pristupom.
  4. Svaku ugovornu klauzulu poduprite tehničkom mjerom. Obećanje da se neće ponovno identificirati samo po sebi ne nosi tvrdnju.
  5. Testirajte izlaze AI-ja umjesto da ih proglašavate anonimnima. Ako prilagođavate na podacima klijenata, provjerite izvlačenje i ponavljanje podataka, sačuvajte rezultate i uključite to u svoj DPIA.
  6. Odredite datum ponovne provjere i razmislite o komentiranju. Upišite pregled u kalendar, a ako se to odnosi na vaš sektor, pošaljite povratne informacije putem stranice javnog savjetovanja EDPB-a prije 30. listopada. Udruge iz sektora uobičajen su put za manje tvrtke.

Imajte na umu da je ovo nacrt. Konačni tekst može se promijeniti, a ništa ovdje ne dodaje obveze mimo onoga što GDPR i sudska praksa Suda već zahtijevaju. Pokazuje kako će regulatori čitati tvrdnju o anonimnosti.

Zaključak

Smjer je jasan iako su detalji otvoreni. Anonimnost nije pečat koji se stavlja jednom. To je zaključak do kojeg se dolazi za određenog nositelja podataka, provjerava se prema tri kriterija, dokumentira i preispituje kako tehnologija napreduje. Organizacije koje mogu pokazati taj rad bit će u puno jačem položaju od onih koje jednostavno napišu „anonimno“ na dosje.

Rezervirajte besplatnu konzultaciju s GDPRGardom → i pomoći ćemo vam pregledati koji vaši skupovi podataka i AI alati doista zadovoljavaju uvjete.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU Akta o umjetnoj inteligenciji podliježu smjernicama koje se razvijaju — svoje aktualne obveze provjerite sa svojim pravnim savjetnikom.