Radije slušate? Kliknite play za AI naraciju

Ako je vaša tvrtka posljednjih nekoliko godina gradila GDPR program, 2026. je godina u kojoj se tlo ponovno počelo pomicati. Između Digital Omnibusa Europske komisije i temeljite prerade rokova iz EU Akta o umjetnoj inteligenciji, pravila koja su europska mala i srednja poduzeća mukotrpno naučila iscrtavaju se iznova, u stvarnom vremenu.

Postoji ipak jedna stvar koju gotovo svaki sažetak pogrešno prenosi, a koštat će vas ako po njoj planirate. Digital Omnibus nije jedan propis. To su dva odvojena dosjea koja se kreću posve različitim brzinama — a samo je jedan od njih doista stigao.

Digital Omnibus čine dva dosjea, ne jedan

Kada je Komisija 19. studenoga 2025. objavila paket Digital Omnibus, podijelila je posao na dva dijela:

Gotovo svaki članak o tome „što se mijenja u GDPR-u“ koji ćete pročitati miješa to dvoje. Praktična je posljedica stvarna: tvrtke odgađaju poslove vezane uz Akt o umjetnoj inteligenciji koji su doista odgođeni (u redu), a istodobno planiraju prerade bannera za kolačiće oko mehanizma kojeg trenutačno uopće nema u tekstu (nije u redu).

Što je već pravo: pomaknuti rokovi Akta o umjetnoj inteligenciji

Ako koristite ili primjenjujete UI u zapošljavanju, kreditnom bodovanju, obrazovanju, ključnim uslugama ili sličnim kontekstima, gledali ste u 2. kolovoza 2026. Tog roka više nema.

2. pros. 2027.
Rok za visoki rizik iz Priloga III. (prije 2. kol. 2026.)
2. kol. 2028.
UI ugrađena u proizvode, Prilog I. (prije 2. kol. 2027.)
2. kol. 2027.
Države članice moraju imati regulatorna okruženja u pogonu
16 mjeseci
Dodatno vrijeme za samostalne visokorizične sustave

Samostalni visokorizični sustavi iz Priloga III. — alati za zapošljavanje i upravljanje radnicima, procjena kreditne sposobnosti, pristup ključnim javnim i privatnim uslugama, biometrijska kategorizacija, bodovanje u obrazovanju — sada imaju vremena do 2. prosinca 2027. To je produljenje od 16 mjeseci, odobreno uglavnom zato što su usklađene tehničke norme, koje su usklađenost trebale učiniti izvedivom, stigle prekasno.

UI ugrađena u regulirane proizvode iz Priloga I. pomiče se na 2. kolovoza 2028. Sustavi umjetne inteligencije koje koriste tijela javne vlasti imaju vremena do 2. kolovoza 2030., bez obzira na kategoriju.

Uz odgodu je stigla i stvarna pojednostavnjenja, a dva su važna za manje organizacije:

Uvedena je i nova kategorija „malih poduzeća srednje tržišne kapitalizacije“ — ispod 750 zaposlenih i 150 milijuna eura prihoda — koja dobiva pristup pojednostavnjenim predlošcima za usklađenost i regulatornim okruženjima za testiranje. Ako se nalazite između praga za MSP-ove i te gornje granice, Akt o umjetnoj inteligenciji vam prvi put nešto nudi.

Besplatan alat Niste sigurni je li vaš sustav visokorizičan prema Prilogu III.? Tu biste klasifikaciju ionako trebali imati dokumentiranu. Pokrenite stablo odlučivanja →

Što se nije pomaknulo — i jedna nova zabrana bez ikakvog prijelaznog roka

Odgoda je uža nego što naslovi sugeriraju. Tri su stvari ostale točno ondje gdje su i bile:

  1. Obveze transparentnosti iz članka 50. primjenjuju se od 2. kolovoza 2026. Ako vaš chatbot razgovara s klijentima ili ako stvarate sintetičke sadržaje, ljudima to mora biti rečeno. To nikada nije bilo dio paketa za visoki rizik. Jedini ustupak: dobavljači generativnih UI sustava koji su već bili na tržištu prije 2. kolovoza 2026. imaju vremena do 2. prosinca 2026. za zahtjeve strojno čitljivog označavanja iz članka 50. stavka 2.
  2. Zabrane iz članka 5. ostaju na snazi — primjenjuju se od veljače 2025.
  3. Dvije nove zabrane stupaju na snagu 2. prosinca 2026., i to bez ikakvog prijelaznog razdoblja. UI sustavi koji stvaraju ili manipuliraju materijalom seksualnog zlostavljanja djece, te sustavi koji bez izričite privole stvaraju realistične intimne prikaze prepoznatljive osobe, u potpunosti su zabranjeni.

Ta je druga zabrana šira nego što se isprva čini i najvjerojatnije će zateći običnu tvrtku. Ne cilja samo na namjenske „nudifier“ aplikacije. Doseže i dobavljače generativnih modela za slike, video i zvuk opće namjene kada je takav izlaz razumno predvidiv i ponovljiv ishod, a dobavljač nije uveo razumne zaštitne mjere. Ako gradite na generativnom modelu i izlažete ga korisnicima, pitanje čije zaštitne mjere vrijede vrijedi postaviti svom dobavljaču — u pisanom obliku.

📘
Compliance Field Kit · 39 €
Obje polovice Omnibusa, objašnjene bez zastrašivanja

Sedam vodiča na jednostavnom jeziku za male europske timove — uključujući Digital Omnibus Explained i EU AI Act, Without the Scare Tactics, koji uzima deset mitova koje mali timovi neprestano slušaju (počevši od brojke od 35 milijuna eura koja se na većinu njih uopće ne odnosi) i daje pravi odgovor. Trenutačno preuzimanje, jedno plaćanje.

Pogledajte Field Kit →

GDPR polovica: i dalje prijedlog, i dijelom zastala

Sada dio koji nije riješen i u kojem je planiranje unaprijed doista rizično.

Data Omnibus predložio je nekoliko izmjena koje bi malim i srednjim poduzećima puno značile. Izuzeće od vođenja evidencije iz članka 30. stavka 5. podiglo bi se s manje od 250 na manje od 750 zaposlenih, uz financijske granice, a paušalno isključenje kod svake obrade posebnih kategorija podataka zamijenilo bi se mjerilom temeljenim na riziku. Taj dio ima institucionalnu potporu i najvjerojatnije će preživjeti blizu svog sadašnjeg oblika.

S ostatkom je druga priča:

Operativni prijedlozi — produljenje roka za prijavu povreda sa 72 na 96 sati, usklađivanje smjernica za procjene učinka među državama članicama — i dalje su na stolu, ali neriješeni. EDPB i EDPS bili su prema njima otvoreniji, uz inzistiranje da tehničke pojedinosti poput obrazaca za prijavu i metodologije procjena učinka trebaju biti u rukama neovisnih nadzornih tijela, a ne Komisije.

Iskren sažetak za malo ili srednje poduzeće: ništa iz GDPR polovice nije nešto na čemu već možete graditi. Vlastita procjena učinka Parlamenta bila je najavljena za listopad 2026., a konačno usvajanje prije kraja 2026. čini se malo vjerojatnim — zbog čega je stvarna provedba u najboljem slučaju tema za 2027.

Tu smo polovicu detaljno obradili u tekstu EU-ov Digital Omnibus iznutra, uključujući koji su članci izbrisani i kada.

Gdje zapravo leži financijski rizik

Odgođen rok nije odgođen rizik. Struktura kazni iz članka 99. Akta o umjetnoj inteligenciji nije promijenjena i nadovezuje se na GDPR umjesto da ga zamijeni:

Srednji je razred onaj o kojem bi većina malih i srednjih poduzeća doista trebala razmišljati, i ondje vanjski dobavljači umjetne inteligencije postaju vaš problem. Ako primjenjujete tuđi model, članak 25. uređuje koje informacije moraju prijeći između vas — a „za usklađenost se brine naš dobavljač“ nije dokumentirana pozicija. To je pretpostavka. Zatražite tehničku dokumentaciju, izjavu o namjeni i upute za uporabu i sačuvajte ih.

U međuvremenu provedba GDPR-a zbog svega toga nije stala. Ukupne kazne premašile su 7,1 milijardu eura, dnevne prijave povreda podataka prvi su put od 2018. iznad 400, a nadzor je velike tehnološke kompanije ostavio iza sebe još prije nekoliko godina — od siječnja 2023. više je kazni pogodilo mala i srednja poduzeća nego u pet godina prije toga.

Što napraviti od danas do prosinca 2027.

Šesnaest dodatnih mjeseci nije šesnaest mjeseci ničega. To je vrijeme da se posao odradi kako treba, a ne u panici. Po prioritetu:

  1. Popišite svoju umjetnu inteligenciju, uključujući alate koje nitko nije odobrio. Ne možete klasificirati ono što niste popisali. Sjenovita UI — alat za transkripciju koji je jedan tim sam uzeo, model u koji je netko zalijepio podatke o klijentima — mjesto je na kojem izloženost malog poduzeća zapravo živi, a na organigramu je nevidljiva.
  2. Klasificirajte svaki sustav prema Prilogu III. i dokumentirajte obrazloženje, čak i kad je odgovor „nije visokorizičan“. Samu klasifikaciju morate moći pokazati. Zbog uže definicije sigurnosne komponente neki sustavi koji su 2025. djelovali obuhvaćeno sada ispadaju — zapišite zašto.
  3. Datume iz prosinca 2026. unesite u kalendar odmah. Nove zabrane iz članka 5. i pravila označavanja sintetičkih sadržaja iz članka 50. stavka 2. stižu bez zaleta. Ako na bilo koji način vidljiv klijentima stvarate ili obrađujete slike, video ili zvuk, to je pitanje za ovo tromjesečje, a ne za 2027.
  4. Nabavite dokumentaciju dobavljača u pisanom obliku prije nego što vam zatreba. Obveze iz članka 25. ne čekaju rok za visoki rizik, a dobavljači koji su najpozvaniji odgovoriti postajat će sporiji kako se prosinac 2027. bude približavao, a ne brži.
  5. Neka vaš postupak procjene učinka bude stvaran, jer se procjena učinka na temeljna prava na njega naslanja. Procjenu učinka na temeljna prava mnogo je teže sastaviti na praznim temeljima. Ako nemate postupak procjene učinka koji funkcionira, krenite odande.
  6. Ostavite banner za kolačiće na miru — osim dijela koji je već provediv. Nemojte ništa graditi oko odbijanja jednim klikom ili signala preglednika; oboje je trenutačno izbrisano iz pregovaračkog teksta. Pobrinite se, međutim, da „odbij“ bude doista jednako lako pronaći i kliknuti kao „prihvati“, jer to nadzorna tijela očekuju već danas prema GDPR-u kakav jest, s Omnibusom ili bez njega.
  7. Držite evidenciju iz članka 30. u redu i jednostavno zabilježite gdje biste se našli ako prag od 750 zaposlenih preživi. Nemojte ništa demontirati na temelju prijedloga.
Besplatan alat Ljudski nadzor je zahtjev koji će nadzorna tijela tražiti da dokažete, a ne da ga tvrdite. Ova lista pokazuje kako taj dokaz izgleda. Otvorite listu za nadzor UI-ja →

Zaključak

Usklađenost na nekim mjestima postaje jednostavnija, a na drugima stroža, i najbolje će proći tvrtke koje prate oboje umjesto da biraju polovicu koja im se više sviđa.

UI polovica je gotova: stvarni datumi, stvarno olakšanje i stvarne nove zabrane koje u prosincu stižu bez prijelaznog roka. GDPR polovica je nedovršena i dijelom zastala — što znači da vam onaj tko prodaje hitnu, Omnibusom potaknutu preradu bannera za kolačiće prodaje pregradnju nečega čega trenutačno u tekstu nema.

Ako niste sigurni s koje strane granice iz Priloga III. stoje vaši sustavi, ili bi li vaša postojeća GDPR dokumentacija preživjela prvi susret s nadzornim tijelom, to je pitanje na koje se isplati prvo odgovoriti. Rezervirajte besplatne konzultacije s GDPRGardom →

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU Akta o umjetnoj inteligenciji podliježu smjernicama koje se razvijaju — svoje aktualne obveze provjerite sa svojim pravnim savjetnikom.