Ako je vaša tvrtka posljednjih nekoliko godina gradila GDPR program, 2026. je godina u kojoj se tlo ponovno počelo pomicati. Između Digital Omnibusa Europske komisije i temeljite prerade rokova iz EU Akta o umjetnoj inteligenciji, pravila koja su europska mala i srednja poduzeća mukotrpno naučila iscrtavaju se iznova, u stvarnom vremenu.
Postoji ipak jedna stvar koju gotovo svaki sažetak pogrešno prenosi, a koštat će vas ako po njoj planirate. Digital Omnibus nije jedan propis. To su dva odvojena dosjea koja se kreću posve različitim brzinama — a samo je jedan od njih doista stigao.
Digital Omnibus čine dva dosjea, ne jedan
Kada je Komisija 19. studenoga 2025. objavila paket Digital Omnibus, podijelila je posao na dva dijela:
- AI Omnibus — izmjene EU Akta o umjetnoj inteligenciji. Ovaj je dio dovršen. Vijeće ga je konačno odobrilo 29. lipnja 2026., objavljen je u Službenom listu 24. srpnja 2026. i stupio je na snagu 27. srpnja 2026. Rokovi u nastavku su važeće pravo, a ne prijedlozi.
- Data Omnibus — izmjene GDPR-a, Direktive o e-privatnosti, NIS2 i Akta o podacima. Ovaj se dio još pregovara, a nekoliko njegovih najkomentiranijih odredbi izbrisano je iz radnog teksta samog Vijeća u lipnju 2026.
Gotovo svaki članak o tome „što se mijenja u GDPR-u“ koji ćete pročitati miješa to dvoje. Praktična je posljedica stvarna: tvrtke odgađaju poslove vezane uz Akt o umjetnoj inteligenciji koji su doista odgođeni (u redu), a istodobno planiraju prerade bannera za kolačiće oko mehanizma kojeg trenutačno uopće nema u tekstu (nije u redu).
Što je već pravo: pomaknuti rokovi Akta o umjetnoj inteligenciji
Ako koristite ili primjenjujete UI u zapošljavanju, kreditnom bodovanju, obrazovanju, ključnim uslugama ili sličnim kontekstima, gledali ste u 2. kolovoza 2026. Tog roka više nema.
Samostalni visokorizični sustavi iz Priloga III. — alati za zapošljavanje i upravljanje radnicima, procjena kreditne sposobnosti, pristup ključnim javnim i privatnim uslugama, biometrijska kategorizacija, bodovanje u obrazovanju — sada imaju vremena do 2. prosinca 2027. To je produljenje od 16 mjeseci, odobreno uglavnom zato što su usklađene tehničke norme, koje su usklađenost trebale učiniti izvedivom, stigle prekasno.
UI ugrađena u regulirane proizvode iz Priloga I. pomiče se na 2. kolovoza 2028. Sustavi umjetne inteligencije koje koriste tijela javne vlasti imaju vremena do 2. kolovoza 2030., bez obzira na kategoriju.
Uz odgodu je stigla i stvarna pojednostavnjenja, a dva su važna za manje organizacije:
- Definicija „sigurnosne komponente“ je sužena. Komponenta sada povlači sustav u visokorizično područje samo ako joj je namjena sprječavanje ili ublažavanje rizika za zdravlje i sigurnost. UI koja služi isključivo pomoći korisniku, optimizaciji učinka ili udobnosti ostaje izvan toga. Sustav preporuka koji podešava propusnost proizvodne linije više se ne obuhvaća automatski.
- UI pismenost ublažena je s jamstva na nastojanje. Članak 4. prije je tražio da osigurate dovoljnu razinu UI pismenosti među zaposlenima. Sada morate podupirati njezin razvoj. Za tvrtku s dvanaest ljudi i bez odjela za edukaciju to je stvarna razlika — imajte ipak na umu da se sama obveza primjenjuje od veljače 2025. i nije nestala.
Uvedena je i nova kategorija „malih poduzeća srednje tržišne kapitalizacije“ — ispod 750 zaposlenih i 150 milijuna eura prihoda — koja dobiva pristup pojednostavnjenim predlošcima za usklađenost i regulatornim okruženjima za testiranje. Ako se nalazite između praga za MSP-ove i te gornje granice, Akt o umjetnoj inteligenciji vam prvi put nešto nudi.
Što se nije pomaknulo — i jedna nova zabrana bez ikakvog prijelaznog roka
Odgoda je uža nego što naslovi sugeriraju. Tri su stvari ostale točno ondje gdje su i bile:
- Obveze transparentnosti iz članka 50. primjenjuju se od 2. kolovoza 2026. Ako vaš chatbot razgovara s klijentima ili ako stvarate sintetičke sadržaje, ljudima to mora biti rečeno. To nikada nije bilo dio paketa za visoki rizik. Jedini ustupak: dobavljači generativnih UI sustava koji su već bili na tržištu prije 2. kolovoza 2026. imaju vremena do 2. prosinca 2026. za zahtjeve strojno čitljivog označavanja iz članka 50. stavka 2.
- Zabrane iz članka 5. ostaju na snazi — primjenjuju se od veljače 2025.
- Dvije nove zabrane stupaju na snagu 2. prosinca 2026., i to bez ikakvog prijelaznog razdoblja. UI sustavi koji stvaraju ili manipuliraju materijalom seksualnog zlostavljanja djece, te sustavi koji bez izričite privole stvaraju realistične intimne prikaze prepoznatljive osobe, u potpunosti su zabranjeni.
Ta je druga zabrana šira nego što se isprva čini i najvjerojatnije će zateći običnu tvrtku. Ne cilja samo na namjenske „nudifier“ aplikacije. Doseže i dobavljače generativnih modela za slike, video i zvuk opće namjene kada je takav izlaz razumno predvidiv i ponovljiv ishod, a dobavljač nije uveo razumne zaštitne mjere. Ako gradite na generativnom modelu i izlažete ga korisnicima, pitanje čije zaštitne mjere vrijede vrijedi postaviti svom dobavljaču — u pisanom obliku.
Sedam vodiča na jednostavnom jeziku za male europske timove — uključujući Digital Omnibus Explained i EU AI Act, Without the Scare Tactics, koji uzima deset mitova koje mali timovi neprestano slušaju (počevši od brojke od 35 milijuna eura koja se na većinu njih uopće ne odnosi) i daje pravi odgovor. Trenutačno preuzimanje, jedno plaćanje.
GDPR polovica: i dalje prijedlog, i dijelom zastala
Sada dio koji nije riješen i u kojem je planiranje unaprijed doista rizično.
Data Omnibus predložio je nekoliko izmjena koje bi malim i srednjim poduzećima puno značile. Izuzeće od vođenja evidencije iz članka 30. stavka 5. podiglo bi se s manje od 250 na manje od 750 zaposlenih, uz financijske granice, a paušalno isključenje kod svake obrade posebnih kategorija podataka zamijenilo bi se mjerilom temeljenim na riziku. Taj dio ima institucionalnu potporu i najvjerojatnije će preživjeti blizu svog sadašnjeg oblika.
S ostatkom je druga priča:
- Reforma privole za kolačiće izbačena je iz radnog teksta Vijeća. Gumb za odbijanje jednim klikom, šestomjesečni moratorij nakon odbijanja i signali preferencija na razini preglednika u lipnju 2026. izbrisani su iz kompromisnog teksta predsjedništva nakon što se države članice nisu uspjele dogovoriti. Ni taj okrnjeni tekst nije dosegnuo kvalificiranu većinu.
- S njime je otišlo i pojašnjenje o legitimnom interesu za UI. Formulacija koja je izričito potvrđivala da članak 6. stavak 1. točka (f) može poslužiti kao osnova za treniranje umjetne inteligencije uklonjena je u istom krugu. Organizacije koje se kod obrade za UI oslanjaju na legitimni interes stoje točno ondje gdje su stajale u studenome 2025.: to funkcionira ako je test ravnoteže doista proveden i dokumentiran, a izričite odredbe koja bi to rekla i dalje nema.
- Sužavanje definicije osobnih podataka izazvalo je najjači otpor od svih. U svom Zajedničkom mišljenju 2/2026 od 10. veljače 2026. EDPB i EDPS pozvali su suzakonodavce da ga ne usvoje, upozoravajući da ono daleko nadilazi ciljanu ili tehničku izmjenu i da bi oslabilo ustaljenu sudsku praksu.
Operativni prijedlozi — produljenje roka za prijavu povreda sa 72 na 96 sati, usklađivanje smjernica za procjene učinka među državama članicama — i dalje su na stolu, ali neriješeni. EDPB i EDPS bili su prema njima otvoreniji, uz inzistiranje da tehničke pojedinosti poput obrazaca za prijavu i metodologije procjena učinka trebaju biti u rukama neovisnih nadzornih tijela, a ne Komisije.
Iskren sažetak za malo ili srednje poduzeće: ništa iz GDPR polovice nije nešto na čemu već možete graditi. Vlastita procjena učinka Parlamenta bila je najavljena za listopad 2026., a konačno usvajanje prije kraja 2026. čini se malo vjerojatnim — zbog čega je stvarna provedba u najboljem slučaju tema za 2027.
Tu smo polovicu detaljno obradili u tekstu EU-ov Digital Omnibus iznutra, uključujući koji su članci izbrisani i kada.
Gdje zapravo leži financijski rizik
Odgođen rok nije odgođen rizik. Struktura kazni iz članka 99. Akta o umjetnoj inteligenciji nije promijenjena i nadovezuje se na GDPR umjesto da ga zamijeni:
- Do 35 milijuna eura ili 7 % globalnog godišnjeg prometa za zabranjene prakse iz članka 5. — razred u koji spadaju i dvije nove zabrane iz prosinca 2026.
- Do 15 milijuna eura ili 3 % za kršenje obveza dobavljača, subjekata koji primjenjuju sustav, uvoznika i distributera — uključujući obveze u lancu vrijednosti iz članka 25., koje uređuju što mora teći između vas i vaših partnera
- Do 7,5 milijuna eura ili 1 % za netočne ili obmanjujuće informacije dostavljene nadzornim tijelima
Srednji je razred onaj o kojem bi većina malih i srednjih poduzeća doista trebala razmišljati, i ondje vanjski dobavljači umjetne inteligencije postaju vaš problem. Ako primjenjujete tuđi model, članak 25. uređuje koje informacije moraju prijeći između vas — a „za usklađenost se brine naš dobavljač“ nije dokumentirana pozicija. To je pretpostavka. Zatražite tehničku dokumentaciju, izjavu o namjeni i upute za uporabu i sačuvajte ih.
U međuvremenu provedba GDPR-a zbog svega toga nije stala. Ukupne kazne premašile su 7,1 milijardu eura, dnevne prijave povreda podataka prvi su put od 2018. iznad 400, a nadzor je velike tehnološke kompanije ostavio iza sebe još prije nekoliko godina — od siječnja 2023. više je kazni pogodilo mala i srednja poduzeća nego u pet godina prije toga.
Što napraviti od danas do prosinca 2027.
Šesnaest dodatnih mjeseci nije šesnaest mjeseci ničega. To je vrijeme da se posao odradi kako treba, a ne u panici. Po prioritetu:
- Popišite svoju umjetnu inteligenciju, uključujući alate koje nitko nije odobrio. Ne možete klasificirati ono što niste popisali. Sjenovita UI — alat za transkripciju koji je jedan tim sam uzeo, model u koji je netko zalijepio podatke o klijentima — mjesto je na kojem izloženost malog poduzeća zapravo živi, a na organigramu je nevidljiva.
- Klasificirajte svaki sustav prema Prilogu III. i dokumentirajte obrazloženje, čak i kad je odgovor „nije visokorizičan“. Samu klasifikaciju morate moći pokazati. Zbog uže definicije sigurnosne komponente neki sustavi koji su 2025. djelovali obuhvaćeno sada ispadaju — zapišite zašto.
- Datume iz prosinca 2026. unesite u kalendar odmah. Nove zabrane iz članka 5. i pravila označavanja sintetičkih sadržaja iz članka 50. stavka 2. stižu bez zaleta. Ako na bilo koji način vidljiv klijentima stvarate ili obrađujete slike, video ili zvuk, to je pitanje za ovo tromjesečje, a ne za 2027.
- Nabavite dokumentaciju dobavljača u pisanom obliku prije nego što vam zatreba. Obveze iz članka 25. ne čekaju rok za visoki rizik, a dobavljači koji su najpozvaniji odgovoriti postajat će sporiji kako se prosinac 2027. bude približavao, a ne brži.
- Neka vaš postupak procjene učinka bude stvaran, jer se procjena učinka na temeljna prava na njega naslanja. Procjenu učinka na temeljna prava mnogo je teže sastaviti na praznim temeljima. Ako nemate postupak procjene učinka koji funkcionira, krenite odande.
- Ostavite banner za kolačiće na miru — osim dijela koji je već provediv. Nemojte ništa graditi oko odbijanja jednim klikom ili signala preglednika; oboje je trenutačno izbrisano iz pregovaračkog teksta. Pobrinite se, međutim, da „odbij“ bude doista jednako lako pronaći i kliknuti kao „prihvati“, jer to nadzorna tijela očekuju već danas prema GDPR-u kakav jest, s Omnibusom ili bez njega.
- Držite evidenciju iz članka 30. u redu i jednostavno zabilježite gdje biste se našli ako prag od 750 zaposlenih preživi. Nemojte ništa demontirati na temelju prijedloga.
Zaključak
Usklađenost na nekim mjestima postaje jednostavnija, a na drugima stroža, i najbolje će proći tvrtke koje prate oboje umjesto da biraju polovicu koja im se više sviđa.
UI polovica je gotova: stvarni datumi, stvarno olakšanje i stvarne nove zabrane koje u prosincu stižu bez prijelaznog roka. GDPR polovica je nedovršena i dijelom zastala — što znači da vam onaj tko prodaje hitnu, Omnibusom potaknutu preradu bannera za kolačiće prodaje pregradnju nečega čega trenutačno u tekstu nema.
Ako niste sigurni s koje strane granice iz Priloga III. stoje vaši sustavi, ili bi li vaša postojeća GDPR dokumentacija preživjela prvi susret s nadzornim tijelom, to je pitanje na koje se isplati prvo odgovoriti. Rezervirajte besplatne konzultacije s GDPRGardom →
Izvori
- Zajedničko mišljenje EDPB-a i EDPS-a 2/2026 o Digital Omnibusu (10. veljače 2026., na engleskom)
- EDPB — Digital Omnibus: potpora pojednostavnjenju uz ključne zadrške (na engleskom)
- Akt o umjetnoj inteligenciji — članak 99., kazne (na engleskom)
- Akt o umjetnoj inteligenciji — Prilog III., visokorizični UI sustavi (na engleskom)
- Europska komisija — vremenski okvir primjene Akta o umjetnoj inteligenciji (na engleskom)
- CMS GDPR Enforcement Tracker (na engleskom)
Pročitajte i:
- EU-ov Digital Omnibus iznutra: što se zaista mijenja za GDPR
- Odgoda Akta o umjetnoj inteligenciji ne pokriva vaš chatbot
- Zašto svaka SaaS tvrtka treba DPIA prije uvođenja AI značajki