Dana 8. srpnja 2026. Europski odbor za zaštitu podataka (EDPB) objavio je svoj nacrt smjernica 02/2026 o anonimizaciji, ažuriranje mišljenja iz 2014. na koje se tvrtke oslanjaju godinama. Komentari su otvoreni do 30. listopada 2026. Tema zvuči tehnički, ali odlučuje o nečemu o čemu ovisi svaka organizacija: točki u kojoj podaci prestaju biti osobni podaci i GDPR se više ne primjenjuje.
Ako s partnerima dijelite analitiku, objavljujete statistike, čuvate „anonimizirane“ izvoze klijenata ili trenirate i prilagođavate AI na podacima klijenata, ovaj nacrt mijenja koliko sigurno smijete upotrijebiti riječ „anonimno“.
Što je EDPB zapravo objavio
Nacrt slijedi presudu Suda Europske unije u predmetu EDPS v SRB (C-413/23 P, 4. rujna 2025.), prema kojoj pseudonimizirani podaci nisu automatski osobni podaci za svakog primatelja. Isti skup podataka može biti osobni kod jedne organizacije, a anoniman kod druge. Smjernice EDPB-a pretvaraju to načelo u radnu metodu i otvoreno priznaju da odgovor „može varirati od jednog subjekta do drugog“.
EDPB ih je objavio zajedno s odvojenim smjernicama o web scrapingu za generativni AI, obje otvorene za savjetovanje do istog datuma, 30. listopada. Stranu scrapinga obradili smo u našem članku o GDPR-u i podacima za treniranje umjetne inteligencije. Ovaj članak govori o drugoj polovici: kada se podaci ili model mogu pošteno nazvati anonimnima.
„Anonimno“ sada ovisi o tome tko drži podatke
Prema nacrtu, podaci su anonimni ako se ne odnose na identificiranu ili osobu koju je moguće identificirati. Osobu je moguće identificirati ako se može razlikovati od drugih u određenom kontekstu sredstvima za koja je razumno vjerojatno da će se upotrijebiti, procijenjeno iz perspektive „relevantnog subjekta“ i svih objektivnih čimbenika. U analizama odvjetničkih ureda objavljenima od srpnja ističu se tri posljedice:
- Isti podaci mogu dati različite odgovore. Primatelj bez realnog načina za ponovnu identifikaciju ljudi može skup podataka tretirati kao anoniman, čak i ako bi organizacija koja ga je izradila to još uvijek mogla. To otvara praktična vrata za dijeljenje analitičkih i istraživačkih podataka.
- Izvršitelji obrade ne mijenjaju sliku. Komentatori nacrt tumače tako da podaci ne mogu biti osobni kod voditelja obrade, a anonimni kod njegova izvršitelja. Presuđuje perspektiva voditelja.
- Ugovori nisu dovoljni. Klauzula koja primatelju zabranjuje ponovnu identifikaciju tretira se kao dopuna tehničkim mjerama, a ne kao zamjena.
EDPB nudi i dva načina provedbe procjene. Kontekstualni pristup gleda što bi svaki relevantni subjekt zaista mogao učiniti. Pojednostavljeni pristup zanemaruje te razlike. Praktičniji je i daje više sigurnosti, ali može tretirati podatke kao neanonimne čak i kad bi za neke subjekte bili anonimni. Ashurst navodi da EDPB predlaže započeti pojednostavljenim pristupom, a preći na kontekstualni kad je potreban precizniji odgovor.
Test u tri dijela
Okvir EDPB-a koristi tri kriterija. Ako su sva tri zadovoljena, podaci se sa sigurnošću mogu smatrati anonimnima. Ako jedan padne, to podatke ne čini automatski osobnima, ali je potrebna daljnja analiza.
- Bez izdvajanja zapisa. Nitko ne može izdvojiti zapis jedne osobe. Freshfields navodi primjer iz nacrta da kombinacija „financijski odjel“ i „odlazi nakon 20 sati“ može izdvojiti jednog zaposlenika.
- Bez povezivanja. Zapisi se ne mogu uparivati s drugim podacima o istoj osobi. Godina rođenja, spol i lokacija, primjerice, postaju povezivi ako marketinška baza partnera sadrži ista obilježja.
- Bez zaključivanja. Nitko ne može izvesti konkretan, smislen zaključak o pojedincu, ni iz jednog zapisa ni iz agregiranih brojki.
Nulti rizik nije standard. Sažeci odvjetničkih ureda opisuju test kao provjeru je li vjerojatnost razlikovanja osobe u praksi beznačajna. Ashurst dodaje točku koja mnoge tvrtke iznenadi: test gleda sposobnost, a ne motivaciju, pa „nitko se ne bi trudio“ nije obrana.
Gdje AI mijenja odgovor
Komentatori primjećuju da nacrt priznaje kako AI, osobito agentni AI, smanjuje trošak ponovne identifikacije. Skup podataka koji je danas anoniman ne mora to ostati. To ima tri praktična učinka:
- Anonimizacija nije jednokratna. Rizik ponovne identifikacije s vremenom obično raste, pa procjene treba ponavljati, a sigurnosni incident može biti povod za ponovni pregled.
- Modeli također mogu procuriti. Prema jednoj analizi nacrta, zaključci se mogu izvući upitima ili uputama modelu, a podaci za treniranje ponekad se mogu izvući iz navodno anonimnog modela, pa se model ne može jednostavno proglasiti anonimnim.
- To se podudara s ranijim stajalištem EDPB-a o AI-ju. Njegovo Mišljenje 28/2024 iz prosinca 2024. navodi da AI model treniran na osobnim podacima nije anoniman u svakom slučaju, te da i vjerojatnost izvlačenja osobnih podataka i vjerojatnost njihova dobivanja upitima moraju biti beznačajne.
Ako prilagođavate model na razgovorima s klijentima ili u alat koji „uči“ ubacujete tikete podrške, ne pretpostavljajte da je izlaz anoniman jer su imena uklonjena. Naš članak o tome zašto vaš AI chatbot ništa ne anonimizira pokazuje koliko brzo ta pretpostavka pada.
Što ne nestaje kad se podaci anonimiziraju
- Anonimizacija je sama po sebi obrada. Komentatori se slažu da nacrt sam čin anonimizacije tretira kao obradu koja zahtijeva pravnu osnovu iz članka 6., uvjet iz članka 9. stavka 2. kad su u pitanju posebne kategorije podataka i transparentnost prema ispitanicima.
- Ne obećavajte previše. Nazivati podatke „anonimnima“ u obavijesti o privatnosti kad se osobe još mogu identificirati problem je transparentnosti, a ne marketinški detalj.
- Miješani skupovi podataka nisu riješeni. Odvjetnički uredi različito tumače nacrt kad se samo neki zapisi mogu anonimizirati: jedan ga čita kao da cijeli skup postaje osobni, drugi kao procjenu zapis po zapis. Do konačnog teksta računajte na strože tumačenje.
Postoji jedno umirenje. Ashurst napominje da organizacije koje su već ocijenile skupove podataka anonimnima prema mišljenju iz 2014. ne moraju ih ponovno ocjenjivati samo zbog ovog nacrta.
Uredivi paket ugovora o obradi podataka (DPA), alat za odgovor na zahtjeve ispitanika (SAR) i registar aktivnosti obrade prema članku 30.: dokumenti koji pokazuju koje podatke držite, zašto i kako ste ih procijenili. 39–59 € po komadu ili 99 € za sva tri.
Praktični popis prije 30. listopada
- Popišite svaki skup podataka koji nazivate anonimnim. Izvoze, dijeljene statistike, nadzorne ploče, skupove za treniranje strojnog učenja, testne podatke.
- Imenujte relevantne subjekte. Tko bi mogao doći do podataka: primatelj, njegovi partneri, vaše osoblje, napadač? S čime bi ih svaki mogao kombinirati?
- Provedite tri testa i zapišite rezultat. Izdvajanje, povezivanje, zaključivanje. Ako niste sigurni, počnite opreznijim pojednostavljenim pristupom.
- Svaku ugovornu klauzulu poduprite tehničkom mjerom. Obećanje da se neće ponovno identificirati samo po sebi ne nosi tvrdnju.
- Testirajte izlaze AI-ja umjesto da ih proglašavate anonimnima. Ako prilagođavate na podacima klijenata, provjerite izvlačenje i ponavljanje podataka, sačuvajte rezultate i uključite to u svoj DPIA.
- Odredite datum ponovne provjere i razmislite o komentiranju. Upišite pregled u kalendar, a ako se to odnosi na vaš sektor, pošaljite povratne informacije putem stranice javnog savjetovanja EDPB-a prije 30. listopada. Udruge iz sektora uobičajen su put za manje tvrtke.
Imajte na umu da je ovo nacrt. Konačni tekst može se promijeniti, a ništa ovdje ne dodaje obveze mimo onoga što GDPR i sudska praksa Suda već zahtijevaju. Pokazuje kako će regulatori čitati tvrdnju o anonimnosti.
Zaključak
Smjer je jasan iako su detalji otvoreni. Anonimnost nije pečat koji se stavlja jednom. To je zaključak do kojeg se dolazi za određenog nositelja podataka, provjerava se prema tri kriterija, dokumentira i preispituje kako tehnologija napreduje. Organizacije koje mogu pokazati taj rad bit će u puno jačem položaju od onih koje jednostavno napišu „anonimno“ na dosje.
Rezervirajte besplatnu konzultaciju s GDPRGardom → i pomoći ćemo vam pregledati koji vaši skupovi podataka i AI alati doista zadovoljavaju uvjete.
Izvori
- EDPB: EDPB pojašnjava anonimizaciju i web scraping za generativni AI (8. srpnja 2026.)
- EDPB: Mišljenje 28/2024 o aspektima zaštite podataka AI modela
- Ashurst: Data Bytes 68, EMEA pregled zaštite podataka, rujan 2026.
- Freshfields: Anonimno ili ne? Novi nacrti smjernica EDPB-a o anonimizaciji
- Sidley: EDPB objavljuje nacrt smjernica o anonimizaciji
- Gaming Tech Law: smjernice EDPB-a o anonimizaciji, što znače za AI sustave
Pročitajte i:
- Izgovor „bilo je javno" je gotov: GDPR sada formalno pokriva podatke za treniranje UI-ja
- Vaš AI chatbot ništa ne anonimizira
- EDPB je upravo standardizirao kako svako nadzorno tijelo izračunava vašu kaznu