Dok se naslovi usredotočuju na Akt o umjetnoj inteligenciji EU-a i njegove postupne rokove za 2026.–2027., odvija se tiša priča: europska nadzorna tijela za zaštitu podataka ne čekaju. Koriste zakon koji je u potpunosti provediv od 2018. — GDPR — kako bi kaznila upravo onakve AI pogreške kakve bi jednako lako mogle napraviti mala i srednja poduzeća.
Tri nedavna slučaja pokazuju kako ta provedba zapravo izgleda u praksi, a nijedan od njih nije zahtijevao postojanje Akta o UI.
Clearview AI — 30,5 milijuna € za skupljanje lica bez pitanja
U rujnu 2024. nizozemsko nadzorno tijelo za zaštitu podataka (Autoriteit Persoonsgegevens) kaznilo je američku tvrtku za prepoznavanje lica Clearview AI s 30,5 milijuna € — uz prijetnju dodatnih 5,1 milijuna € ako ne prestane. Clearview je izgradio posao skupljajući milijarde fotografija s javnog weba i pretvarajući ih u biometrijske „otiske lica" koje je prodavao tijelima za provedbu zakona i drugim klijentima.
Nizozemski regulator nije prihvatio Clearviewovu obranu da služi samo korisnicima izvan EU-a. Utvrdio je da je tvrtka obrađivala biometrijske podatke europskih stanovnika u „masovnim razmjerima", bez pravne osnove, bez obavještavanja ljudi da su njihove fotografije prikupljene, i bez načina da se ti ljudi usprotive ili zatraže brisanje.
Pouka zapravo nije specifično o prepoznavanju lica — riječ je o temeljnoj pretpostavci koju je Clearview napravio: da je, ako su podaci javno vidljivi na internetu, u redu ih skupljati i ponovno koristiti. GDPR se s tom pretpostavkom nikad nije slagao, a regulatori sada aktivno testiraju AI tvrtke protiv nje.
Njemačka fintech tvrtka — 492.000 € jer je dopustila da algoritam sam odlučuje
U 2025. hamburško nadzorno tijelo za zaštitu podataka (HmbBfDI) kaznilo je pružatelja financijskih usluga s 492.000 € nakon što je njegov automatizirani sustav odbijao zahtjeve za kreditne kartice — uključujući od podnositelja s dokazano dobrom kreditnom sposobnošću — bez ikakve ljudske provjere. Kad su odbijeni korisnici pitali zašto, tvrtka im nije mogla dati smisleno objašnjenje.
Ta kombinacija pokrenula je dvije odvojene povrede GDPR-a: povredu članka 22., koji ljudima daje pravo da ne budu podvrgnuti isključivo automatiziranim odlukama sa značajnim učinkom na njih, i povredu članaka 13.–15., koji zahtijevaju od tvrtki da stvarno objasne kako je automatizirana odluka donesena. Zanimljivo, kazna je mogla biti i veća — hamburški regulator izričito ju je smanjio jer je tvrtka surađivala i ispravila proces nakon što je problem uočen.
Pouka za svaku tvrtku koja koristi AI za provjeru, ocjenjivanje ili filtriranje korisnika — kreditne provjere, kandidate za posao, ponude osiguranja, čak i automatske oznake prijevare — jest da „algoritam je odlučio" nije pravna zaštita. Ako odluka ima stvaran učinak na nekoga, mora postojati čovjek koji može intervenirati, a tvrtka mora moći objasniti zašto.
Replika — 5 milijuna € za preskakanje osnova
U travnju 2025. talijansko nadzorno tijelo Garante kaznilo je Luka Inc., tvorca AI aplikacije za druženje Replika, s 5 milijuna €. Osnovni problemi bili su nezanimljivi: tvrtka nije mogla ukazati na valjanu pravnu osnovu za obradu podataka korisnika, njezine obavijesti o privatnosti nisu jasno objašnjavale što se događa s tim podacima, a — unatoč tehničkoj zabrani maloljetnicima za korištenje aplikacije — nije imala stvaran mehanizam za provjeru nečije dobi.
Ovaj slučaj koristan je podsjetnik da većina GDPR provedbe protiv AI proizvoda nije o egzotičnim algoritamskim štetama. Riječ je o istim temeljima koji vrijede za bilo koju web-stranicu ili aplikaciju: znajte svoju pravnu osnovu, napišite obavijesti o privatnosti koje ljudi stvarno mogu razumjeti, i ne tvrdite dobne granice koje nemate način provjeriti.
Što ova tri slučaja imaju zajedničko
Različite zemlje, različiti sektori, različite tehnologije — no obrazac je dosljedan:
- Nijednoj od ovih kazni nije trebao Akt o UI. Sve tri izgrađene su u potpunosti na GDPR obvezama koje vrijede od 2018.: valjana pravna osnova za obradu (čl. 5.–6.), smislena transparentnost (čl. 12.–15.), pravo na ljudsku provjeru automatiziranih odluka (čl. 22.) i zaštita podataka već u fazi dizajna (čl. 25.). Regulatori jednostavno usmjeravaju postojeći zakon prema novim proizvodima.
- Propusti su bili osnovni, ne egzotični. Nitko nije kažnjen jer je sofisticirani model nepredvidivo zakazao. Kažnjeni su jer su preskočili temeljne korake: bez pravne osnove, bez jasne obavijesti, bez ljudske zamjenske provjere, bez funkcionalne provjere dobi.
- Suradnja je bila važna. Smanjena hamburška kazna mala je, ali rječita pojedinost — regulatori različito reagiraju na tvrtke koje brzo isprave problem u odnosu na one koje pružaju otpor.
GDPRChat je AI widget za razgovor s korisnicima izgrađen s vratima privole prema čl. 7. i automatskim brisanjem podataka — usklađenost ugrađena u arhitekturu, a ne dodana naknadno kad regulator počne postavljati pitanja.
Što ovo znači ako ste manja tvrtka
Lako je ove slučajeve čitati kao priče o „velikoj tehnologiji" — Clearview, njemačka banka, chatbot tvrtka iz Silicijske doline. No obveze koje su ih spotaknule vrijede za bilo koju veličinu tvrtke. Ako vaša tvrtka koristi AI chatbot, alat za ocjenjivanje, sustav preporuka ili bilo što što obrađuje podatke korisnika, ista pitanja vrijede i za vas:
- Imate li dokumentiranu pravnu osnovu za ono što AI radi s podacima korisnika?
- Možete li jasnim jezikom objasniti što se događa s tim podacima i koliko dugo?
- Ako AI donosi odluku koja utječe na korisnika, postoji li stvaran čovjek koji je može provjeriti?
- Ako vaš proizvod nije namijenjen maloljetnicima, imate li stvaran način to provjeriti — ili samo kućicu za potvrdu?
Provedba GDPR-a prema AI-ju ne čeka novo zakonodavstvo da ga sustigne. Već je tu, i već izdaje kazne. Ugraditi usklađenost od početka — umjesto naknadno je dodavati nakon što regulator počne postavljati pitanja — puno je jeftinije od alternative.
Rezervirajte besplatne konzultacije s GDPRGardom →
Izvori
- Nizozemsko nadzorno tijelo — kazna za Clearview zbog nezakonitog prikupljanja podataka za prepoznavanje lica
- Clyde & Co — pouke iz hamburške kazne od 492.000 €
- EDPB — talijansko nadzorno tijelo kažnjava tvorca chatbota Replika
- Financier Worldwide — provedba GDPR-a: kako EU regulatori oblikuju upravljanje AI-jem
Pročitajte i:
- Akt o umjetnoj inteligenciji sada vrijedi za visokorizične sustave — imate dva regulatora
- Zašto svaka SaaS tvrtka treba DPIA prije uvođenja AI značajki
- UI je najveći GDPR rizik 2026. godine