Ako ste čuli da GDPR napokon postaje jednostavniji, čuli ste samo pola priče. Paket Digital Omnibus Europske komisije obećava stvarno olakšanje kod pravila zbog kojih je usklađenost postala smrt od tisuću malih rezova: banneri za kolačiće, prijava povreda podataka, pa čak i pitanje što se uopće smatra osobnim podacima. Istodobno, nadzor nikad nije bio aktivniji — i više nije usmjeren samo na velike tehnološke kompanije.

Za mala i srednja poduzeća diljem Europe 2026. je godina u kojoj su se pravila počela mijenjati, a ulozi su i dalje rasli — oboje u isto vrijeme. Evo što doista postaje jednostavnije, što je tek prijedlog i što to znači za vaš rad na usklađenosti ove jeseni.

Jedan Omnibus, dva vrlo različita rasporeda

Većina tekstova govori o „Omnibusu“ kao o jedinstvenom paketu koji prolazi kroz Bruxelles. Nije tako, a upravo ta razlika određuje na što možete reagirati već danas.

Sve što slijedi o kolačićima, prijavi povreda i definiciji osobnih podataka opisuje, dakle, kamo bi pravo moglo ići. Sve o Aktu o umjetnoj inteligenciji opisuje gdje ono već jest.

Što bi prijedlog izmjena GDPR-a pojednostavio

Prijedlog Komisije najveća je prerada europskog prava zaštite podataka od 2018. i izravno cilja administrativni teret s kojim se manje organizacije najviše muče.

Banneri za kolačiće. Privola više ne bi bila potrebna za kolačiće koji služe prijenosu komunikacije, pružanju usluge koju je korisnik zatražio, skupnom mjerenju posjećenosti vlastite stranice ili sigurnosti usluge — a upravo te kategorije čine većinu onoga što postavlja tipična stranica malog poduzeća. Gdje bi privola i dalje bila potrebna, odbijanje bi moralo biti moguće jednim klikom i poštovati se šest mjeseci, umjesto ponovnog pitanja pri svakom posjetu. Preglednici bi izbor korisnika mogli slati i automatski.

Prijava povreda podataka. Danas voditelj obrade mora nadzornom tijelu prijaviti svaku povredu u roku od 72 sata, osim ako nije vjerojatno da će prouzročiti rizik — prag zbog kojeg mnoge organizacije iz opreza prijavljuju i manje incidente. Prema prijedlogu prijava bi bila potrebna samo kad je vjerojatan visok rizik, rok bi se produljio na 96 sati, a prijave bi išle kroz jedinstvenu ulaznu točku EU-a umjesto zasebnih kanala prema GDPR-u, NIS2 i drugim propisima.

Što se smatra osobnim podacima. Prijedlog u zakon uvodi kriterij usmjeren na voditelja obrade: informacija ne bi bila osobni podatak za organizaciju koja osobu na koju se odnosi ne može razumno identificirati, čak i ako bi to mogla neka treća strana. Za poduzeća s pseudonimiziranim ili skupnim skupovima podataka to bi moglo unaprijed suziti ono što uopće potpada pod GDPR.

Treniranje umjetne inteligencije. Prijedlog bi potvrdio da legitimni interes može biti pravna osnova za obradu osobnih podataka radi razvoja i rada AI sustava, uz zaštitne mjere poput smanjenja količine podataka i prava na prigovor.

PodručjeDanašnje praviloPrijedlog
KolačićiPrivola za sve što nije nužno potrebnoBez privole za niskorizične svrhe; odbijanje jednim klikom vrijedi 6 mjeseci
Povrede podataka72 sata, osim ako rizik nije vjerojatan96 sati, samo za povrede visokog rizika, jedan EU portal
Osobni podaciŠirok, objektivan test mogućnosti identifikacijeProcjenjuje se iz položaja voditelja obrade
Treniranje AI-jaLegitimni interes dokazuje se od slučaja do slučajaLegitimni interes potvrđen, uz zaštitne mjere

Neće sve ovo preživjeti. Radni tekst Vijeća u lipnju 2026. izbacio je preradu pravila o kolačićima i odredbu o legitimnom interesu za AI, a zagovornici privatnosti paket kritiziraju kao deregulaciju prerušenu u pojednostavljenje. Program usklađenosti izgrađen na izvornom nacrtu Komisije možda će trebati raditi ispočetka kad stigne konačni tekst.

Izmjene Akta o umjetnoj inteligenciji koje su već zakon

Dio paketa o umjetnoj inteligenciji je dogovoren i poduzećima koja razvijaju ili koriste AI daje stvaran prostor za disanje:

Što se nije pomaknulo: zabrane zabranjenih AI praksi, koje vrijede od veljače 2025. I ništa od ovoga ne mijenja GDPR. AI alat koji obrađuje podatke kupaca ili zaposlenika i dalje treba pravnu osnovu, obavijest o privatnosti koja ga spominje i, u mnogim slučajevima, procjenu učinka (DPIA) — danas, a ne 2027.

Što ne postaje lakše: nadzor

Dok se pravila ponovno pregovaraju, nadzorna tijela nastavljaju provoditi postojeća — i brojke ne padaju.

7,1 mlrd. €
Ukupne GDPR kazne od svibnja 2018.
1,2 mlrd. €
Kazne izrečene 2025., jednako kao 2024.
443
Prijave povreda podataka dnevno u Europi
+22 %
Godišnji rast broja dnevnih prijava

Kazne koje dospijevaju u naslove i dalje nose poznata imena. TikTok je 2025. kažnjen s 530 milijuna eura zbog prijenosa podataka europskih korisnika u Kinu, nakon rekordne kazne od 1,2 milijarde eura izrečene Meti 2023. zbog prijenosa iz EU-a u SAD. Za manja poduzeća važniji je, međutim, trend širenja nadzora.

Nadzorna tijela više ne čekaju pritužbe. Na vlastitu inicijativu provjeravaju internetske stranice zbog propusta s kolačićima i transparentnošću, a kazne sve češće pogađaju organizacije iz financija, zdravstva, telekomunikacija i javnog sektora. U fokusu su temeljni prekršaji: načela iz članka 5., poput smanjenja količine podataka, ograničavanja svrhe i ograničenja pohrane, te obveze transparentnosti iz članaka 12.–14., koje je EDPB odabrao kao temu svoje koordinirane nadzorne akcije za 2026. Upravo tu organizacije bez posebnog tima za usklađenost obično imaju najviše rupa — počevši od toga da ne znaju gdje se zapravo nalaze svi njihovi osobni podaci.

Pet stvari koje trebate učiniti sada

Iskren zaključak nije „GDPR postaje lakši“ ni „GDPR postaje stroži“. Postaje konkretniji, dok se nadzor širi. To traži nekoliko koraka odmah, umjesto čekanja:

  1. Ne rušite postojeći sustav privole za kolačiće. Predložene iznimke nisu zakon, Vijeće ih je već jednom izbacilo iz radnog teksta, a nadzorna tijela provjeravaju bannere već danas. Ispravljanje najčešćih grešaka s bannerima isplati se i po starim i po novim pravilima.
  2. Zapišite plan odgovora na povredu podataka. Bilo da rok na kraju bude 72 ili 96 sati, nije dovoljan da tek tada dogovarate tko odlučuje, tko prijavljuje i što se bilježi. Dokumentiran i uvježban plan ono je što bilo koji od ta dva roka čini ostvarivim.
  3. Mapirajte gdje se nalaze vaši osobni podaci. Ažurna evidencija aktivnosti obrade i karta podataka temelj su svih ostalih obveza — i prvo što nadzorno tijelo zatraži.
  4. Dokumentirajte pravnu osnovu za AI. Ako razvijate ili kupujete AI alate, već sada zabilježite pravnu osnovu iz članka 6. i procjenu legitimnog interesa. Ako predložena odredba preživi, nadzorna tijela uskoro će provjeravati koliko je taj interes u praksi doista „legitiman“.
  5. Iskoristite odgodu Akta o umjetnoj inteligenciji, nemojte se opustiti. Ako na vas padaju pravila za visokorizične sustave, prosinac 2027. udaljen je oko 15 mjeseci — otprilike koliko treba da se uspostavi ozbiljan program upravljanja rizicima i dokumentacije.

Zaključak

„Pojednostavljenje“ ne znači „manje nadzora“. Akt o umjetnoj inteligenciji dao je poduzećima vremena, ali izmjene GDPR-a još se pregovaraju, a nadzorna tijela provjeravaju stranice ne čekajući da ih netko na to pozove. U 2026. prednost će imati poduzeća koja ispravljaju ono što se nadzire danas, a pritom prate ono što bi se moglo promijeniti sutra.

Za mala i srednja poduzeća bez vlastitog pravnog tima ili tima za usklađenost ovo je trenutak kad strukturirane i ažurne smjernice vrijede više od generičkog GDPR popisa za provjeru — jer se i sam popis upravo prepisuje. Pokrenite besplatnu GDPRGard provjeru stranice → da vidite gdje je vaša stranica danas ili rezervirajte besplatne konzultacije.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Izmjene GDPR-a predviđene Digital Omnibusom još se pregovaraju i mogu se promijeniti prije donošenja — svoju situaciju provjerite s kvalificiranim stručnjakom za zaštitu podataka.