Ako ste čuli da GDPR napokon postaje jednostavniji, čuli ste samo pola priče. Paket Digital Omnibus Europske komisije obećava stvarno olakšanje kod pravila zbog kojih je usklađenost postala smrt od tisuću malih rezova: banneri za kolačiće, prijava povreda podataka, pa čak i pitanje što se uopće smatra osobnim podacima. Istodobno, nadzor nikad nije bio aktivniji — i više nije usmjeren samo na velike tehnološke kompanije.
Za mala i srednja poduzeća diljem Europe 2026. je godina u kojoj su se pravila počela mijenjati, a ulozi su i dalje rasli — oboje u isto vrijeme. Evo što doista postaje jednostavnije, što je tek prijedlog i što to znači za vaš rad na usklađenosti ove jeseni.
Jedan Omnibus, dva vrlo različita rasporeda
Većina tekstova govori o „Omnibusu“ kao o jedinstvenom paketu koji prolazi kroz Bruxelles. Nije tako, a upravo ta razlika određuje na što možete reagirati već danas.
- Digital Omnibus o umjetnoj inteligenciji već je zakon. Mijenja EU Akt o umjetnoj inteligenciji, objavljen je u Službenom listu 24. srpnja 2026., a stupio je na snagu 27. srpnja.
- Dio o GDPR-u i dalje je samo prijedlog. Dio koji mijenja GDPR, pravila o e-privatnosti i NIS2 još je u pripremnim raspravama u Vijeću. Nadležni odbor Parlamenta nije usvojio pregovaračko stajalište, trijalozi među institucijama nisu počeli, a konačno donošenje ne očekuje se prije kraja 2026. u najboljem slučaju.
Sve što slijedi o kolačićima, prijavi povreda i definiciji osobnih podataka opisuje, dakle, kamo bi pravo moglo ići. Sve o Aktu o umjetnoj inteligenciji opisuje gdje ono već jest.
Što bi prijedlog izmjena GDPR-a pojednostavio
Prijedlog Komisije najveća je prerada europskog prava zaštite podataka od 2018. i izravno cilja administrativni teret s kojim se manje organizacije najviše muče.
Banneri za kolačiće. Privola više ne bi bila potrebna za kolačiće koji služe prijenosu komunikacije, pružanju usluge koju je korisnik zatražio, skupnom mjerenju posjećenosti vlastite stranice ili sigurnosti usluge — a upravo te kategorije čine većinu onoga što postavlja tipična stranica malog poduzeća. Gdje bi privola i dalje bila potrebna, odbijanje bi moralo biti moguće jednim klikom i poštovati se šest mjeseci, umjesto ponovnog pitanja pri svakom posjetu. Preglednici bi izbor korisnika mogli slati i automatski.
Prijava povreda podataka. Danas voditelj obrade mora nadzornom tijelu prijaviti svaku povredu u roku od 72 sata, osim ako nije vjerojatno da će prouzročiti rizik — prag zbog kojeg mnoge organizacije iz opreza prijavljuju i manje incidente. Prema prijedlogu prijava bi bila potrebna samo kad je vjerojatan visok rizik, rok bi se produljio na 96 sati, a prijave bi išle kroz jedinstvenu ulaznu točku EU-a umjesto zasebnih kanala prema GDPR-u, NIS2 i drugim propisima.
Što se smatra osobnim podacima. Prijedlog u zakon uvodi kriterij usmjeren na voditelja obrade: informacija ne bi bila osobni podatak za organizaciju koja osobu na koju se odnosi ne može razumno identificirati, čak i ako bi to mogla neka treća strana. Za poduzeća s pseudonimiziranim ili skupnim skupovima podataka to bi moglo unaprijed suziti ono što uopće potpada pod GDPR.
Treniranje umjetne inteligencije. Prijedlog bi potvrdio da legitimni interes može biti pravna osnova za obradu osobnih podataka radi razvoja i rada AI sustava, uz zaštitne mjere poput smanjenja količine podataka i prava na prigovor.
| Područje | Današnje pravilo | Prijedlog |
|---|---|---|
| Kolačići | Privola za sve što nije nužno potrebno | Bez privole za niskorizične svrhe; odbijanje jednim klikom vrijedi 6 mjeseci |
| Povrede podataka | 72 sata, osim ako rizik nije vjerojatan | 96 sati, samo za povrede visokog rizika, jedan EU portal |
| Osobni podaci | Širok, objektivan test mogućnosti identifikacije | Procjenjuje se iz položaja voditelja obrade |
| Treniranje AI-ja | Legitimni interes dokazuje se od slučaja do slučaja | Legitimni interes potvrđen, uz zaštitne mjere |
Neće sve ovo preživjeti. Radni tekst Vijeća u lipnju 2026. izbacio je preradu pravila o kolačićima i odredbu o legitimnom interesu za AI, a zagovornici privatnosti paket kritiziraju kao deregulaciju prerušenu u pojednostavljenje. Program usklađenosti izgrađen na izvornom nacrtu Komisije možda će trebati raditi ispočetka kad stigne konačni tekst.
Izmjene Akta o umjetnoj inteligenciji koje su već zakon
Dio paketa o umjetnoj inteligenciji je dogovoren i poduzećima koja razvijaju ili koriste AI daje stvaran prostor za disanje:
- Rokovi za visokorizične sustave pomaknuti. Pravila za visokorizične AI sustave iz Priloga III. — zapošljavanje, procjena kreditne sposobnosti, obrazovanje i slične namjene — sada se primjenjuju od 2. prosinca 2027. umjesto od 2. kolovoza 2026. Sustavi obuhvaćeni zakonodavstvom EU-a o sigurnosti proizvoda (Prilog I.) slijede 2. kolovoza 2028.
- AI pismenost ublažena, ne ukinuta. Poduzeća više ne moraju jamčiti određenu razinu AI pismenosti za svakog zaposlenika, a Komisija i države članice preuzimaju veću ulogu u njezinu promicanju. I dalje se očekuju mjere koje je podupiru, stoga čuvajte evidenciju o edukacijama.
- Otkrivanje pristranosti. Organizacije smiju obrađivati posebne kategorije osobnih podataka kada je to nužno za otkrivanje i ispravljanje pristranosti, uz stroge zaštitne mjere.
Što se nije pomaknulo: zabrane zabranjenih AI praksi, koje vrijede od veljače 2025. I ništa od ovoga ne mijenja GDPR. AI alat koji obrađuje podatke kupaca ili zaposlenika i dalje treba pravnu osnovu, obavijest o privatnosti koja ga spominje i, u mnogim slučajevima, procjenu učinka (DPIA) — danas, a ne 2027.
Što ne postaje lakše: nadzor
Dok se pravila ponovno pregovaraju, nadzorna tijela nastavljaju provoditi postojeća — i brojke ne padaju.
Kazne koje dospijevaju u naslove i dalje nose poznata imena. TikTok je 2025. kažnjen s 530 milijuna eura zbog prijenosa podataka europskih korisnika u Kinu, nakon rekordne kazne od 1,2 milijarde eura izrečene Meti 2023. zbog prijenosa iz EU-a u SAD. Za manja poduzeća važniji je, međutim, trend širenja nadzora.
Nadzorna tijela više ne čekaju pritužbe. Na vlastitu inicijativu provjeravaju internetske stranice zbog propusta s kolačićima i transparentnošću, a kazne sve češće pogađaju organizacije iz financija, zdravstva, telekomunikacija i javnog sektora. U fokusu su temeljni prekršaji: načela iz članka 5., poput smanjenja količine podataka, ograničavanja svrhe i ograničenja pohrane, te obveze transparentnosti iz članaka 12.–14., koje je EDPB odabrao kao temu svoje koordinirane nadzorne akcije za 2026. Upravo tu organizacije bez posebnog tima za usklađenost obično imaju najviše rupa — počevši od toga da ne znaju gdje se zapravo nalaze svi njihovi osobni podaci.
Pet stvari koje trebate učiniti sada
Iskren zaključak nije „GDPR postaje lakši“ ni „GDPR postaje stroži“. Postaje konkretniji, dok se nadzor širi. To traži nekoliko koraka odmah, umjesto čekanja:
- Ne rušite postojeći sustav privole za kolačiće. Predložene iznimke nisu zakon, Vijeće ih je već jednom izbacilo iz radnog teksta, a nadzorna tijela provjeravaju bannere već danas. Ispravljanje najčešćih grešaka s bannerima isplati se i po starim i po novim pravilima.
- Zapišite plan odgovora na povredu podataka. Bilo da rok na kraju bude 72 ili 96 sati, nije dovoljan da tek tada dogovarate tko odlučuje, tko prijavljuje i što se bilježi. Dokumentiran i uvježban plan ono je što bilo koji od ta dva roka čini ostvarivim.
- Mapirajte gdje se nalaze vaši osobni podaci. Ažurna evidencija aktivnosti obrade i karta podataka temelj su svih ostalih obveza — i prvo što nadzorno tijelo zatraži.
- Dokumentirajte pravnu osnovu za AI. Ako razvijate ili kupujete AI alate, već sada zabilježite pravnu osnovu iz članka 6. i procjenu legitimnog interesa. Ako predložena odredba preživi, nadzorna tijela uskoro će provjeravati koliko je taj interes u praksi doista „legitiman“.
- Iskoristite odgodu Akta o umjetnoj inteligenciji, nemojte se opustiti. Ako na vas padaju pravila za visokorizične sustave, prosinac 2027. udaljen je oko 15 mjeseci — otprilike koliko treba da se uspostavi ozbiljan program upravljanja rizicima i dokumentacije.
Zaključak
„Pojednostavljenje“ ne znači „manje nadzora“. Akt o umjetnoj inteligenciji dao je poduzećima vremena, ali izmjene GDPR-a još se pregovaraju, a nadzorna tijela provjeravaju stranice ne čekajući da ih netko na to pozove. U 2026. prednost će imati poduzeća koja ispravljaju ono što se nadzire danas, a pritom prate ono što bi se moglo promijeniti sutra.
Za mala i srednja poduzeća bez vlastitog pravnog tima ili tima za usklađenost ovo je trenutak kad strukturirane i ažurne smjernice vrijede više od generičkog GDPR popisa za provjeru — jer se i sam popis upravo prepisuje. Pokrenite besplatnu GDPRGard provjeru stranice → da vidite gdje je vaša stranica danas ili rezervirajte besplatne konzultacije.
Izvori
- Europska komisija — AI Omnibus stupa na snagu (na engleskom)
- Europski parlament — Legislative Train: prijedlog uredbe Digital Omnibus (na engleskom)
- DLA Piper — GDPR Fines and Data Breach Survey, siječanj 2026. (na engleskom)
- GDPR — članak 33., izvješćivanje nadzornog tijela o povredi osobnih podataka
- GDPR — članak 5., načela obrade osobnih podataka
Pročitajte i:
- EU-ov Digital Omnibus iznutra: što se zaista mijenja za GDPR
- GDPR u 2026.: rekordne kazne, reforma u tijeku, i što vi trebate učiniti sada
- Vaš AI chatbot ništa ne anonimizira