Godinama je usklađenost s GDPR-om uglavnom značila trake za kolačiće, ugovore o obradi podataka i popise za provjeru prijave povreda podataka. U 2026. sve više znači nešto drugo: utvrditi jesu li vaši UI modeli trenirani zakonito, ima li vaš chatbot pravnu osnovu za obradu onoga što mu korisnici povjere, te jesu li "anonimizirani" podaci za treniranje to zaista.
Regulatori nisu ponovno napisali temeljna načela GDPR-a, ali aktivno mijenjaju kako se ta načela primjenjuju na UI — a brojke pokazuju da provedba u međuvremenu nije usporila.
Provedba nije popustila
Kumulativne GDPR kazne od 2018. sada iznose između 6,1 i 7,1 milijardu eura, ovisno o tracker izvoru, s otprilike 1,2 milijarde eura izrečenih samo u posljednjih dvanaest mjeseci — tempo provedbe ostaje postojan, a ne opada. Irska i dalje nosi najveći udio u vrijednosti kazni (oko 4 milijarde eura, uglavnom iz predmeta protiv velikih tehnoloških platformi zbog pravne osnove i međunarodnih prijenosa), dok Španjolska prednjači po broju kazni, objavljujući preko tisuću kazni sedmu godinu zaredom. Ta podjela je važna: rekordne kazne protiv velikih tehnoloških tvrtki privlače naslove, ali češća stvarnost su srednje i male organizacije kažnjene zbog osnovnih propusta u zakonitosti.
Prijave povreda podataka također rastu. Prijavljene povrede diljem Europe sada u prosjeku iznose 443 dnevno, što je 22% više na godišnjoj razini — prvi put da je taj broj prešao 400. A sve veći udio kazni odnosi se na nedostatak procjene učinka na zaštitu podataka (DPIA), koja se tretira kao samostalan prekršaj, a ne samo administrativni propust. Reddit je 2026. kažnjen s 14,47 milijuna funti od strane britanskog ICO-a upravo zbog te kombinacije: nije postojala pravna osnova za obradu podataka korisnika mlađih od 13 godina, i nije provedena DPIA prije toga. IQVIA Operations France dobila je kaznu od 5 milijuna eura zbog suptilnije, ali sve češće pogreške — tretiranja pseudonimiziranih zdravstvenih podataka kao da su potpuno anonimizirani, i odgovarajućeg (odnosno neadekvatnog) osiguravanja.
Pseudonimizirani podaci prema GDPR-u i dalje su osobni podaci — mogu se ponovno identificirati uz pravi ključ. Anonimizirani podaci ne mogu se ponovno identificirati ni od koga, ni na koji način. Tretirati jedno kao drugo upravo je pogreška koja je IQVIA-u koštala 5 milijuna eura, a ista je pogreška koju mnogi timovi za UI mogu počiniti udaljeni tek jedan "deidentificirani" skup podataka za treniranje.
Digital Omnibus: prva prava izmjena GDPR-a za eru umjetne inteligencije
Glavna regulatorna priča 2026. je paket Digital Omnibus Europske komisije, predložen u studenom 2025. i još uvijek u pregovorima. To je prva strukturna izmjena GDPR-a od njegova stupanja na snagu 2018., a velik dio nje izravno je usmjeren na razvoj umjetne inteligencije.
Najznačajniji prijedlog izričito priznaje "legitimni interes" kao valjanu pravnu osnovu za obradu osobnih podataka — uključujući posebne kategorije podataka — za treniranje UI modela i njihovo testiranje na pristranost. To bi bila značajna promjena: dala bi UI razvijateljima jasniji, obranjiviji pravni temelj za korištenje osobnih podataka u pipelineovima za treniranje, što je bila trajna siva zona otkako je GDPR napisan godinama prije nego što je generativna UI uopće postojala.
| Područje | Danas | Prijedlog u Digital Omnibusu |
|---|---|---|
| Podaci za treniranje UI-ja | Nema izričito navedene pravne osnove za treniranje/testiranje pristranosti na osobnim podacima, uključujući posebne kategorije | "Legitimni interes" formalno priznat kao valjana osnova za treniranje UI modela i njihovo testiranje na pristranost |
| Osobni podaci | Općenito, svaki podatak kojim bi netko mogao identificirati osobu | Suženo kako bi se isključili podaci za koje tvrtka nema razumna sredstva identifikacije osobe |
| Prijava povrede | Rok od 72 sata za prijavu nadzornom tijelu | Produljen na 96 sati; prag podignut na "visok rizik" tako da manje povreda niže ozbiljnosti pokreće formalnu prijavu |
| Pristanak na kolačiće | Pristanak potreban za praktički sve neophodne kolačiće | Gumbi za prihvat/odbijanje jednake istaknutosti, šestomjesečni moratorij na ponovno traženje odbijenog pristanka, signali pristanka na razini preglednika — iako je tekst Vijeća iz lipnja 2026. izbacio nekoliko tih odredbi |
Na strani Akta o umjetnoj inteligenciji, rokovi za obveze visokog rizika pretvoreni su iz datuma ovisnih o odluci Komisije u fiksne kalendarske prekretnice.
Sami procijenite ispunjava li vaš UI ili automatizirano odlučivanje standard ljudskog nadzora koji se očekuje prema čl. 22. GDPR-a i smjernicama EDPS-a — besplatno, 5 minuta.
Zašto je ovo važno sada, a ne kasnije
Ništa od ovoga nije konačno, i upravo je to poanta za timove za usklađenost: pravna osnova za podatke za treniranje UI-ja aktivno se ponovno pregovara dok se provedba trenutnih pravila nastavlja punim tempom. Čekanje da se Digital Omnibus slegne prije revizije UI podatkovnih pipelinea znači graditi na pretpostavkama koje se mogu promijeniti pod vama — i to dok regulatori već kažnjavaju tvrtke zbog praznina u pravnoj osnovi i nedostatka DPIA koje vrlo nalikuju onome što mnogi UI projekti imaju danas.
Postoji i tržišni signal vrijedan pažnje. Ciscova studija o privatnosti za 2026. pokazala je da potrošači i tvrtke dolaze do istog zaključka s dva suprotna kraja: povjerenje pokreće prihvaćanje, a ulaganje u privatnost se isplati.
Što zapravo učiniti odmah
Praktičan zaključak za 2026. ne ovisi o tome kako će završiti pregovori o Digital Omnibusu. Svodi se na tri navike, dosljedno primijenjene, počevši od UI sustava koji ste najnovije lansirali:
- Dokumentirajte odmah pravnu osnovu za svaki skup podataka koji hrani UI sustav. Nemojte čekati da "legitimni interes" postane formalna opcija pod Digital Omnibusom — zapišite na kojoj se osnovi danas oslanjate za svaki skup podataka za treniranje i fino podešavanje, i budite spremni je obraniti.
- Provodite DPIA prije uvođenja, a ne nakon incidenta. Slučaj Reddita pokazuje točno što se događa kada se DPIA tretira kao neobavezni papirologija umjesto kao barijera prije lansiranja značajke koja se dotiče podataka djece ili druge obrade višeg rizika.
- Ne pretpostavljajte da je pseudonimizacija zamjena za anonimizaciju. Ako se vaši "deidentificirani" podaci za treniranje mogu ponovno povezati s osobom od strane bilo koga tko ima pravi ključ, i dalje su osobni podaci — i trebaju sigurnost i pravnu osnovu koja odgovara tom statusu, što IQVIA-i nije nedostajalo.
- Pratite Digital Omnibus bez da oko njega gradite. Reagirajte na konačni tekst kada se Vijeće i Parlament stvarno oko njega usuglase — prijedlog koji je već jednom izgubio odredbe u pregovorima nije temelj na kojem treba planirati usklađenost.
Zaključak
Pravila oko UI-ja i GDPR-a se mijenjaju, ali provedbena praksa jasno pokazuje da "pravila još nisu konačna" u međuvremenu nije obrana koju regulatori prihvaćaju. Usklađenost s GDPR-om kakav je danas — a ne kockanje na to gdje će Digital Omnibus završiti — jest ono što štiti UI projekt kroz ostatak 2026.
Rezervirajte besplatne konzultacije s GDPRGardom →
Izvori
- CMS GDPR Enforcement Tracker
- European Data Protection Board — News
- UK ICO — Enforcement Action (Reddit fine)
- European Commission — Digital Omnibus
- Cisco — 2026 Data Privacy Benchmark Study
Pročitajte i:
- Izgovor "bilo je javno" je gotov: GDPR sada formalno pokriva podatke za treniranje UI-ja
- EU-ov Digital Omnibus iznutra: što se zaista mijenja za GDPR, a što je upravo zastalo
- Zaboravite Akt o UI — GDPR već kažnjava tvrtke za pogreške umjetne inteligencije