Zaštita podataka i AI

DSA susreće GDPR

Šta znače (konačne) smjernice 3/2025 EDPB-a za online platforme

Dana 17.09.2026. godine Evropski odbor za zaštitu podataka (EDPB) je konačnu verziju svog Smjernice 3/2025 o interakciji između Akt o digitalnim uslugama (DSA) i Opće uredbe o zaštiti podataka (GDPR) prihvaćeno. Za kompanije koje pohranjuju, moderiraju, preporučuju ili monetiziraju sadržaj korisnika putem oglašavanja, ovaj dokument predstavlja prvi formulisani vodič o tome kako se zahtjevi iz Ugovora o uslugama (DSA) i Opće uredbe o zaštiti podataka (GDPR) mogu uskladiti u pojedinačnim slučajevima.

EDSA-smjernice DSA - GDPR

Sadržaj

Dvije uredbe regulišu – jedna pored druge

Primjer: Hosting provajder primiti obavijest o nezakonitom sadržaju, poluautomatski je pregleda, ukloni objavu, obrazloži odluku pogođenoj osobi i pohrani postupak za mogući žalbeni postupak. Sa stanovišta Akt o digitalnim uslugama (DSA), ovo su članovi 16, 17 i 20 DSA. Sa stanovišta Opće uredbe o zaštiti podataka (GDPR), svaki pojedinačni korak predstavlja obradu ličnih podataka koja zahtijeva pravni osnov, svrhu i rok čuvanja.

O odnosu ova dva pravna akta govori čl. 2. st. 4. t. g DSA. DSA ostavlja GDPR „neizmijenjenim“, on nije lex specialis u odnosu na njega (Smjernice, marg. br. 8 i d.). Pravni akti Unije istog ranga bez pravila prvenstva moraju se, naprotiv, primjenjivati tako da ostanu međusobno usklađeni. Pored toga, DSA na ključnim mjestima upućuje na GDPR: profiliranje u čl. 26. st. 3. i čl. 28. st. 2. DSA je ono iz čl. 4. t. 4. GDPR-a, posebne kategorije su one iz čl. 9. st. 1. GDPR-a (Smjernice, marg. br. 4).

Paralelություն određuje i nadzorni nivo. Koordinator za digitalne usluge u Austriji, u skladu sa Zakonom o koordinatoru za digitalne usluge, jeste KommAustria, tijelo za rješavanje sporova je RTR-GmbH. Za GDPR ostaje Agencija za zaštitu podataka nadležan. Jedna te ista činjenica može istovremeno uticati na obje sfere i posljedički uposliti dva organa koja vrše provjeru po različitim kriterijima.

Kakav značaj imaju smjernice

Smjernice EDSA-e izdaju se u skladu s člankom 70. stavkom 1. točkom e) GDPR-a i nisu pravno obavezujuće. To je tačno; ovo je odredba o zaštiti podataka. Niti smjernice nastoje tumačiti DSA; to je rezervirano Komisiji, Europskom odboru za digitalne usluge i Suda pravde Europske unije. Naprotiv, EDSA pojašnjava kako se GDPR treba primjenjivati u scenarijima koje propisuje DSA (Smjernice, stavak 5).

Praktično ovo doduše ima veliku djelotvornost. Agencije za zaštitu podataka u EU vrše provjere duž ovih linija, a ko od toga odstupa, mora biti u stanju opravdati svoje odstupanje. Nakon kruga konsultacija, osim toga, postoji učvršćen stav koji se više ne može odbaciti kao nacrt. Dvije teme su izričito izuzete: političko oglašavanje prema Uredbi (EU) 2024/900 i pristup istraživačkim podacima prema članu 40. DSA (smjernice, tačka 6).

Dobrovoljne mjere protiv nezakonitog sadržaja

Član 7 DSA ublažava zabrinutost pružatelja usluga da bi dobrovoljna pretraga nezakonitog sadržaja mogla dovesti do gubitka izuzeća od odgovornosti predviđenih člancima 4 do 6 DSA (Odredba dobrog Samaritanca). Međutim, ovo ne predstavlja odobrenje prema zakonu o zaštiti podataka. Svako ko filtrira, klasificira ili obučava modele na vlastitu inicijativu treba pravnu osnovu, a to je obično legitimni interes prema članu 6(1)(f) GDPR-a (Smjernice, stav 17).

EDSA zahtijeva dokumentiranu ravnotežu interesa u ovom pogledu. Iako je interes za otkrivanje nezakonitog sadržaja legitiman, neophodnost se mora dokazati, a postupak uspostavljanja ravnoteže mora uzeti u obzir razumna očekivanja korisnika i to da li su djeca pogođena (Smjernice, stav 18). Princip ograničenja svrhe je također važan. Podaci iz procesa moderacije ne smiju se ponovo koristiti za personalizaciju sadržaja ili oglašavanja. Uvodna izjava 56 DSA također jasno navodi da DSA ne dopušta profiliranje u svrhu potencijalne istrage krivičnih djela (Smjernice, stavak 22).

Ako, s druge strane, postoji posebna zakonska obaveza, na primjer prema članu 17. Direktive o autorskim pravima (EU) 2019/790 ili za izvršenje zahtjeva za brisanje prema članku 17. GDPR-a, članak 6. stavak 1. točka (c) GDPR-a može se smatrati pravnim osnovom. Obaveza mora biti jasna, precizna i predvidiva, a obrada proporcionalna (Smjernice, stavak 20 i sl.).

Postupak registracije

Obaveza poštivanja procedura izvještavanja i otklanjanja nedostataka prema članu 16. DSA-e odnosi se na sve pružatelje usluga hostinga, bez obzira na njihovu veličinu (Smjernice, stavak 26; Recital 50 DSA-e). Odbor povlači jasnu granicu u pogledu opsega prikupljenih podataka (Smjernice, stavak 31 i dalje):

  1. Obrazac za prijavu mora omogućiti identifikaciju osobe koja podnosi prijavu, ali to ne smije postavljati kao uvjet. Drugačije vrijedi samo ako se nezakonitost ne može ocijeniti bez identiteta.
  2. Osim imena i adrese e-pošte u skladu s čl. 16. st. 2. DSA, u načelu se ne smiju prikupljati nikakvi drugi podaci.
  3. Radi sprečavanja zloupotrebe sistema za prijavljivanje, podaci o identifikaciji se mogu obrađivati na osnovu člana 6. stav 1. tačka f) GDPR-a (vidjeti uvodnu izjavu 53. DSA).
  4. Identitet prijavitelj osobe smije se otkriti pogođenoj osobi samo ako je to potrebno, na primjer u slučaju povreda prava intelektualnog vlasništva. O tome se prijavitelj mora obavijestiti u skladu s člankom 13. GDPR-a.

U slučaju prijava prekršaja prema člancima 3. do 7. Direktive 2011/93/EU, ime i adresa e-pošte ne bi trebali biti prikupljani od samog početka (Smjernice, stavak 29).

Blokade i žalbe

Član 23 DSA omogućava online platformama da obustave svoje usluge korisnicima koji zloupotrebljavaju sistem, kao i da obustave obradu izvještaja i pritužbi koje su očigledno neosnovane. Član 20 DSA zahtijeva interni sistem za upravljanje pritužbama pod nadzorom kvalifikovanih lica. Iz perspektive zaštite podataka, ovo ističe princip koji inače dobiva malo pažnje: tačnost prema članu 5(1)(d) GDPR-a. Suspenzije zasnovane na netačnim podacima imaju ozbiljan utjecaj na subjekte podataka; stoga, podaci moraju biti tačni, a period čuvanja ograničen na svrhu (Smjernice, stav 42 i sl.).

Odbor takođe napominje da postupci po žalbi i blokade ne dovode u pitanje prava iz GDPR-a. Ko god je blokiran, i dalje može zahtijevati pristup, brisanje, kao i prenosivost podataka (Smjernice, tačka 43).

Manipulativni dizajn

Član 25. stav 1. Zakona o digitalnim uslugama (DSA) zabranjuje online platformama upotrebu manipulativnih interfejsa (dark patterns); stav 2. Pročitaj nogu isključuje ono što je već obuhvaćeno GDPR-om ili Direktivom o nepoštenoj poslovnoj praksi (UPG). Razgraničenje je stoga pitanje nadležnosti, a EDPB navodi dva kriterija (Smjernice, tačka 45):

  • Da li se obrađuju lični podaci? i
  • Da li se ponašanje na koje je utjecano odnosi na ovu obradu?

Razliku je moguće ilustrirati primjerom. Poruka 'Ostalo je samo nekoliko na zalihi' je prodajni slogan i stoga više pitanje zakona o poštenoj trgovini. Dodatak 'Unesite svoju e-mail adresu, datum rođenja i poštansku adresu sada kako biste rezervisali svoj artikal' osmišljen je da prikupi dodatne podatke i stoga spada pod GDPR. U takvim slučajevima se stvar obično rješava jer takva praksa krši princip dobre vjere prema članu 5(1)(a) GDPR-a.

Odbor posvećuje posebnu pažnju obrascima koji potiču ovisnost, kao što su beskrajno skrolanje, automatska reprodukcija, mehanike niza i odbrojavanja, koje DSA navodi u izlaganjima 81 do 83 kao izvore sistemskog rizika (Smjernice, stavak 49 i nadalje).

Oglas

Član 26(1) DSA zahtijeva transparentnost oglašavanja u stvarnom vremenu i predstavlja pravnu osnovu za podatke oglašivača prema članu 6(1)(c) GDPR-a. Izričito ne predstavlja pravnu osnovu za samu isporuku oglasa – to jest, za određivanje kojim se oglasima prikazuje kome. Svako ko se bavi ciljanjem mora i dalje pribavljati pristanak ili se oslanjati na drugu pravnu osnovu prema članu 6(1) GDPR-a (Smjernice, stav 60).

Vrijeme je također važno. Informacije potrebne prema članku 26 DSA dostavljaju se u trenutku obavještavanja, dok se informacije potrebne prema članku 13 GDPR-a moraju dostaviti u trenutku prikupljanja. Zahtjevi transparentnosti DSA stoga ne zamjenjuju informacije o zaštiti podataka; oni ih nadopunjuju (Smjernice, stavak 55 i nadalje).

Sistemi preporuka

Sistemi preporuke u pravilu obrađuju lične podatke. EDPB ide korak dalje i ne isključuje mogućnost da odabir i raspored sadržaja može predstavljati odluku u smislu člana 22. stav 1. GDPR-a, posebno u slučaju ponuda za stanove ili radna mjesta (smjernice, tačke 91. i dalje).

Također treba obratiti pažnju na član 38. Akt o digitalnim uslugama (DSA), koji vrlo velike internetske platforme i pretraživače obavezuje na opciju koja se ne zasniva na profilisanju. Odbor precizira šta to znači. Obje opcije se moraju predstaviti kao ravnopravne, nagovaranje (nudging) u smjeru profilisanja nije dozvoljeno, i dok je opcija bez profilisanja aktivna, u pozadini se ne smije nastaviti s profilisanjem za kasnije preporuke. Odluka se mora poštovati i nakon završetka sesije, sve dok je korisnici aktivno ne promijene (Smjernice, tačka 94). Same postavke se smiju koristiti samo za ispunjavanje obaveza iz DSA (Smjernice, tačka 95).

Zaštita maloljetnika

Član 28 DSA zahtijeva od platformi koje su dostupne maloljetnicima visok nivo zaštite i zabranjuje oglašavanje na osnovu profilisanja kada je maloljetnost poznata sa dovoljnom sigurnošću. EDPB prepoznaje član 28. stav 1. i 2. DSA kao pravni osnov u skladu sa članom 6. stav 1. tačka (c) GDPR-a, ali samo u onoj mjeri u kojoj voditelj obrade u pojedinačnom slučaju dokaže da je obrada neophodna i srazmjerna (Smjernice, tačka 99).

Član 28. stav 3. DSA pri tome ne utemeljuje obradu dodatnih podataka. Provjere starosti koje omogućavaju jasnu onlajn identifikaciju, na primjer putem otpremanja zvaničnog identifikacionog dokumenta sa fotografijom, ne bi trebale da se zasnivaju samo na članu 28. DSA (Smjernice, tačka 100). Starost ili starosni raspon ne smiju se trajno čuvati, već treba zabilježiti samo da li je uslov za korištenje ispunjen (Smjernice, tačka 101). Biometrijske postupke za jasnu identifikaciju treba izbjegavati, posebno kada su u pitanju podaci o djeci (Smjernice, tačka 99).

Da li je provjera starosti uopće potrebna, odlučuje rizik. U slučaju niskog rizika može biti dovoljno predvidjeti zaštitne mjere za sve korisnike/ca, bez pravljenja razlike između maloljetnika i odraslih (Smjernice, tačka 102).

Sistemski rizici i procjena uticaja na zaštitu podataka (DSFA)

Za vrlo velike online platforme i pretraživače, članci 34. i 35. zahtijevaju procjenu sistemskih rizika, izričito s obzirom na temeljna prava navedena u člancima 7. i 8. Povelje o temeljnim pravima. EDPS iz toga izvodi praktičan zaključak: svako ko utvrdi sistemski rizik za zaštitu podataka, kao pravilo, također će morati provesti procjenu utjecaja na zaštitu podataka u skladu s člankom 35. GDPR-a (Smjernice, stavovi 106 i 114). Suprotno tome, minimizacija podataka, pseudonimizacija i zaštita podataka od samog početka prema članu 25. GDPR-a mogu služiti kao mjere ublažavanja rizika prema članu 35. DSA (Smjernice, stavak 109).

Nadzor

Države članice nisu obavezne da tijelo za zaštitu podataka imenuju za DSA tijelo, a u Austriji to nisu učinile (Smjernice, stav 121). Odbor stoga iz člana 8. stavka 3. Povelje o temeljnim pravima i načela iskrene suradnje iz člana 4. stavka 3. Ugovora o Europskoj uniji izveden obvezu suradnje: Kada nadležno tijelo DSA procjenjuje je li postupanje u skladu s GDPR-om, mora se posavjetovati s nadležnim tijelom za zaštitu podataka, i obrnuto (Smjernice, stavak 125; SUDEU 4. jula 2023, C-252/21).

Zaključak

Smjernice donose malo toga iznenađujućeg, ali dosta osiguranja. DSA stvara nove obaveze, ali ne i nove osnove za dozvoljenost. Za operatere platformi to znači prije svega jedno. DSA i GDPR se ne mogu obrađivati odvojeno. Ko je svoje procese do sada gradio prvenstveno iz jedne perspektive, trebao bi ih još jednom pregledati s druge strane. Smjernice po prvi put daju upotrebljiv okvir za provjeru u tu svrhu iz perspektive zaštite podataka.

Često postavljana pitanja (FAQs)

Da li se DSA odnosi i na nas, ako ne upravljamo velikom platformom?

U velikoj mjeri da. Obaveze u vezi s postupcima obavještavanja i djelovanja, kao i obrazlaganjem odluka o moderiranju sadržaja, odnose se na svakog pružaoca usluga hostinga bez obzira na njegovu veličinu. Samo dodatne obaveze za vrlo velike platforme i pretraživače vezane su za prag od 45 miliona korisnika, a za mikro i mala preduzeća Zakon o digitalnim uslugama (DSA) predviđa određena olakšanja.

Da li obaveza iz Zakona o digitalnim uslugama (DSA) zamjenjuje pravnu osnovu prema GDPR-u?

Samo tamo gdje DSA formulira jasnu, preciznu i predvidivu obvezu, ona može poslužiti kao pravna obveza prema čl. 6. st. 1. toč. c) Opće uredbe o zaštiti podataka (GDPR). Uzorak granice pruža čl. 26. st. 1. DSA: Za podatke oglašivača on predstavlja pravnu osnovu, dok za pitanje kome se neki oglas prikazuje izričito ne predstavlja (Smjernice, toč. 60).

Integriramo komponente otvorenog koda – da li nas to čini odgovornima?

Za vlastiti proizvod, da. Svako ko integriše komponente treće strane i plasira nastali proizvod na tržište je proizvođač cjelokupnog proizvoda i mora uključiti te komponente u svoju procjenu rizika i upravljanje ranjivostima. Sam open-source projekat ostaje nepromijenjen.

Da li i dalje smijemo prikazivati oglase na osnovu interesovanja?

Da, pod uslovom da postoji odgovarajući pravni osnov. Ako se obrada zasniva na legitimnom interesu, kod direktnog marketinga postoji bezuslovno pravo na prigovor u skladu s čl. 21. st. 2. GDPR-a (Smjernice, tačka 73). Isključeno je svako profilisanje s posebnim kategorijama ličnih podataka, čak i uz pristanak, kao i u slučaju kada je segment kupljen. Mjerodavno je kakvu poruku on prenosi, a ne kako je nazvan.

Moramo li provjeriti starost naših korisnika?

Ne paušalno, već na temelju rizika. Ako procjena rezultira time da je potrebna provjera starosti, ona bi trebala proći bez jasne identifikacije. Može se zabilježiti da li neko ispunjava uslove za korištenje; prema EDPB-u, to ne predstavlja obradu dodatnih podataka u smislu člana 28. stav 3. DSA. S druge strane, trajno pohranjivanje starosti ili starosnog raspona ide predaleko (Smjernice, tačka 101).

Ko je u Austriji nadležan, KommAustria ili Agencija za zaštitu podataka?

Oboje, ovisno o uglu gledanja na istu stvar. KommAustria kao koordinator za digitalne usluge nadzire usklađenost s DSA-om od strane pružalaca usluga sa sjedištem u Austriji, a Agencija za zaštitu podataka usklađenost s GDPR-om. Kada je riječ o vrlo velikim platformama, nadzor nad obavezama iz odjeljka 5 je isključivo u nadležnosti Komisije (Smjernice, tačka 123). EDPB očekuje da se tijela međusobno konsultuju prije nego što bilo koje od njih donese odluku koja se tiče režima onog drugog (Smjernice, tačka 125).

Radi li vaša platforma po zakonu?

ATB.LAW vam pomaže da postavite procese prijavljivanja i moderacije, logiku oglašavanja i provjere starosti tako da budu usklađeni s oba regulatorna okvira (DSA i GDPR). Kontaktirajte Stefan Knotzer i Roman Taudes u bilo koje vrijeme na office@atb.law ili telefonom na 01 39 12345 za besplatnu početnu konsultaciju.

Dalji članci

Umjetna inteligencija (UI) i osjetljivi podaci

Šta član 9. GDPR-a znači za chatbotove, AI trening i kompanije
Slika Roman Taudes
Roman Taudes
Smjernice Komisije EU za CRA

Zakon o kibernetičkoj otpornosti: EK objavljuje smjernice

Pomozite preduzećima da se iz stanja pripravnosti prebace na brzu stazu u CRA.
Slika Stefan Knotzer
Stefan Knotzer

Kada model pjeva: ograničenja autorskih prava pri obuci AI-a nakon presude Suno

Gdje se AI i zakon o autorskim pravima sukobljavaju
Slika Stefan Knotzer
Stefan Knotzer