Zaštita podataka i AI

Referencije na relativne osobe i prikupljanje podataka za AI

EDSA pokreće nove smjernice

Dana 7. jula 2026. godine, Evropski odbor za zaštitu podataka (EDPB) usvojio je dva nacrta smjernica: Smjernicu 02/2026 o anonimizaciji i Smjernicu 03/2026 o web scraping-u u kontekstu generativne vještačke inteligencije. Na taj način nadležna tijela, s jedne strane, razjašnjavaju opseg GDPR-a, a s druge strane, pooštravaju kriterije za korištenje online sadržaja za obuku AI. Javna rasprava o nacrtima traje do 30. oktobra 2026. – više o tome kasnije.

Sadržaj

EDSA – ko? Šta smjernice mogu učiniti?

EDSA (EDPB) okuplja nadležne organe za zaštitu podataka država EU i EGP-a i Evropskog nadzornika za zaštitu podataka (EDPS). Austriju za stolom predstavlja njen nadležni organ za zaštitu podataka. Cilj EDSA-e je promovirati dosljednu primjenu i provođenje GDPR-a. U tu svrhu EDSA izdaje razne publikacije osmišljene da olakšaju primjenu zakona o zaštiti podataka. Međutim, smjernice EDSA-e nisu zakoni i nemaju uporediv učinak. One ne obavezuju kontrolore podataka, sudove ili javne vlasti; Sud pravde Evropske unije (SPEU) ima konačnu riječ u svakom slučaju, a u prošlosti se čak i suprotstavio stavu Odbora. Ipak, smjernice služe kao mjerilo. Vlasti ih koriste u svom radu; svako ko ih osporava u postupku snosi teret dokazivanja.

Osobna preporuka: Zavisi od toga ko pita!

Smjernice za anonimizaciju 02/2026 zamjenjuju pristup procjeni koji je 2014. godine usvojila Radna grupa za zaštitu podataka prema članku 29. Glavni razlog za njihovo izradu i objavu je presuda Suda Evropske unije iz 2025. godine u predmetu C-413/23 P (EDSB protiv SRB).

Slučaj se može otprilike sažeti u jednoj rečenici: Javna vlast šalje pseudonimizirane izjave vanjskom konsultantu i zadržava ključ za identifikaciju pojedinačnih osoba. Pitanje: Šta ovo znači za primjenu GDPR-a? Odgovor Suda pravde: Za javnu vlast to predstavlja lične podatke – kristalno jasan slučaj. Za konsultanta se situacija može posmatrati drugačije. Odlučujući faktor je sposobnost relevantnog kontrolora podataka da ponovo identifikuje pojedinačne osobe u skupu podataka. U svjetlu ovoga, Suda pravde zaključuje: Stav da su pseudonimizirani podaci uvijek lični podaci je netačan.

Ovu (dugo raspravljanu) temu može se dobro sažeti pojmom "relativna lična referenca". Prilikom procjene da li su lični podaci prisutni, treba – da budemo još jednostavniji – reći: "Ovisi o tome ko pita!". U tom smislu anonimnost više nije standardna oznaka koju se jednostavno primjenjuje (ili ne primjenjuje) na zapis podataka. Naprotiv, taj pojam također podrazumijeva izjavu o određenom tijelu i o tome koje druge informacije mu stoje na raspolaganju u vezi sa zapisom podataka (npr. ključevi podataka).

Upravo se ovom pitanjem EDSA bavi u svojim Smjernicama 02/2026. Odlučujući faktor za ponovnu identifikaciju pojedinaca (a time i za definiranje opsega GDPR-a) je 'sredstva [dostupna nadležnom tijelu] koja se, uz razumnu vjerojatnost, mogu koristiti'. Treba se zapitati: 'Ko bi, ako bi želio, mogao uspostaviti vezu s pojedincem i koliko bi ga to koštalo?'. Ovo uvijek uključuje perspektivu određene organizacije. Okvir procjene sastoji se od tri kriterija koja se moraju kumulativno ispuniti (Smjernice 02/2026, stavak 52 i dalje):

  • Nema izolacije – podaci ne predstavljaju jedinstvenu kombinaciju karakteristika specifičnih za jednu osobu.
  • Nema poveznice – ne mogu se povezati s drugim izvorima koji se odnose na istu osobu.
  • Nema zaključivanja – nije moguće iz njih izvesti identitet određene osobe.

Sva tri kriterija su ispunjena: nema lične reference. Ako jedan kriterij nije ispunjen, to ne znači automatski da se primjenjuje zakon o zaštiti podataka. EDSA potom zahtijeva dodatnu analizu (Smjernice, stav 95 i nadalje). Dakle, potrebno je obaviti određeni posao kako bi se odlučilo između "da" i "ne". U ovom pitanju nema samo jasnih odgovora.

Web scraping za obuku AI-a: samo zato što je nešto javno ne znači da nema vlasnika

Smjernica EDSA 03/2026 od 22 stranice navodi mogu li se evropski AI modeli legalno obučavati (u skladu sa zakonom o zaštiti podataka). Vodeći princip je, na prvi pogled, neupadljiv: čim se prikupljaju, pohranjuju, organiziraju ili pristupa ličnim podacima, primjenjuje se GDPR. Činjenica da je neko samostalno objavio svoje podatke na internetu (bilo na društvenim mrežama, na forumu ili na web stranici kompanije) ne mijenja ništa u tome.

U praksi je pravna osnova legitimni interes kontrolora (članak 6. stavak 1. točka (f) GDPR-a). EDSA detaljnije iznosi kriterije za usklađivanje interesa, oslanjajući se na svoje prethodno objavljeno Mišljenje 28/2024 i navodeći primjere specifične za kontekst web scrapinga. Ne postoji automatsko pravilo ni u jednom smjeru: legitimni interes ni ne opravdava automatski web scraping per se, niti ga isključuje u svim slučajevima. Mora postojati nužnost i dokumentirana procjena interesa – kao što svi znaju i što potvrđuje članak 5(2) GDPR-a: svako ko ne dokumentuje ovu procjenu interesa, u slučaju sumnje, nije je proveo.

Novi i praktično relevantan aspekt nove smjernice je njena povezanost s načelom tačnosti: EDSA preporučuje prikupljanje podataka samo iz pouzdanih izvora, bilježenje vremenskog žiga prikupljanja i provjeru podataka prije obuke. Pored toga, postoje smjernice o minimizaciji podataka, kao i poseban fokus na ograničenje svrhe i transparentnost – iako se obavještavanje ispitanika može izostaviti ako se pokaže nemogućim ili ako predstavlja nerazmjerno opterećenje.

EDSA zauzima najstroži stav prema osjetljivim podacima. Obrada takvih podataka je, u principu, zabranjena prema članu 9. stavku 1. GDPR-a; svako ko prikuplja takve podatke mora imati pravnu osnovu prema članu 6. i, kao opće pravilo, također mora ispuniti izuzetak iz člana 9. stavka 2. GDPR-a. Za podatke prikupljene usputno ili kao nusproizvod, EDSA uzima u obzir sudsku praksu Suda pravde Evropske unije u predmetu C-136/17 (GC i drugi protiv CNIL-a) kao potencijalno primjenjiv, pod uslovom da kontrolor djeluje u okviru svojih odgovornosti, ovlaštenja i sposobnosti i da provede odgovarajuće tehničke i organizacione mjere (TOM-ove) kako bi spriječio prikupljanje i dalju distribuciju. Međutim, EDSA izričito naglašava da ne postoji opći izuzetak od članka 9. GDPR-a. Svaki slučaj i dalje mora biti ocijenjen po svojoj zasluzi.

Šta treba uraditi do 30. oktobra – dva boda

  1. Igranje na sigurno: Provjerite obradu (navodno) 'anonimnih' podataka u vašoj organizaciji u odnosu na tri kriterija navedena u Smjernici 02/2026 i dokumentujte rezultate. Za podatke za obuku AI osigurajte da su porijeklo, vremenski pečati i pravna osnova verificirano zabilježeni, te da imate u evidenciji pisanu procjenu legitimnog interesa koja opravdava obradu – po mogućnosti prije nego što to iko zatraži.
  2. Uključite se i iznesite svoje mišljenje: Javna rasprava je otvorena za preduzeća i trgovačka udruženja, a praktični doprinosi su posebno dobrodošli kada su u pitanju legitimni interesi i zahtjevi za anonimizacijom. Ovo je jedina faza u kojoj praktičari mogu pomoći u oblikovanju standarda, umjesto da budu jednostavno mjereni prema njima. Svako ko smatra da će se zahtjevi kasnije pokazati nerealnim, bolje bi bilo da to kaže sada, a ne tokom procesa revizije.

Zaključak

EDSA ima za cilj uspostaviti red u složenim pitanjima. Za poslovne modele vođene podacima, to je općenito dobra vijest – pod uslovom da nadležne vlasti imaju resurse i disciplinu da sprovedu potrebne analize i da na njihovoj osnovu odlučno djeluju. Stvari bi u budućnosti mogle postati problematične ako se ljudi zadovolje oslanjanjem na neutemeljene tvrdnje: 'Uklonili smo imena, pa je anonimizirano' općenito ne ispunjava tri spomenuta kriterija za procjenu odnosi li se podatak na identificiranu osobu. "Podaci su bili slobodno dostupni na internetu, pa smo ih smjeli obrađivati" – i ovo pomalo promašuje poentu. Obje izjave imaju potencijal da izazovu probleme – ali ne mora biti tako. U svjetlu svega ovoga, jasno je da je potrebna akcija.

Često postavljana pitanja o novim EDSA smjernicama (FAQ)

1. Jesu li nove smjernice EDSA-e pravno obavezujuće?

Ne, EDSA smjernice nisu zakoni i nisu direktno obavezujuće ni za kompanije ni za sudove. Međutim, one služe kao važna referentna tačka za nadzorne vlasti. U slučaju postupaka zaštite podataka, kompanije koje odstupaju od smjernica snose puni teret dokazivanja.

2. Šta znači 'relativna lična referenca' u kontekstu anonimizacije?

Termin implicira da anonimnost nije apsolutna. Da li je skup podataka osobno identificirajući ovisi o sposobnosti nadležnog tijela da ponovo identificira podatke. To ovisi o tome tko obrađuje podatke i koje su dodatne informacije ili tehnička sredstva, prema razumnom prosuđivanju, dostupna tom tijelu.

3. Mogu li jednostavno ogrebati podatke s interneta za obuku AI-a?

Samo u ograničenoj mjeri. Čak i javno dostupni podaci podležu GDPR-u čim se prikupe ili obrade. Legitimni interes (članak 6. stavak 1. točka (f) GDPR-a) može predstavljati pravnu osnovu, ali nužno zahtijeva dokumentiranu analizu ravnoteže i usklađenost s načelima kao što su minimizacija podataka i ograničenje svrhe.

4. Koji kriteriji moraju biti ispunjeni da bi se podaci klasificirali kao 'anonimni'?

EDSA postavlja tri kumulativna kriterija: (1) nema izolacije (nema jedinstvene kombinacije karakteristika), (2) nema povezivanja (nema kombinacije s drugim izvorima) i (3) nema zaključivanja (nema identifikacije određenog pojedinca). Ako su ispunjena sva tri kriterija, podaci nisu lično identifikabilni.

5. Šta je scraping?

Web scraping se odnosi na automatizirano izdvajanje podataka sa web stranica pomoću specijaliziranog softvera ('crawleri' ili 'boti'). Ti se podaci zatim izdvajaju, pohranjuju i organizuju u strukturiranom formatu – na primjer, za generisanje skupova podataka za obuku AI modela. Budući da se u ovom procesu često prikupljaju lični podaci, cijeli proces podliježe strogim zahtjevima GDPR-a.

Planirate li koristiti AI ili vam je potrebna strategija podataka usklađena sa zakonom?

Kao stručnjaci za pravo zaštite podataka u Austriji, advokati iz ATB.LAW savjetuju kompanije o implementaciji ovih novih EDSA zahtjeva. Pregledamo vaše procedure obrade podataka i AI cjevovode, sastavljamo ugovore o obradi podataka i štitimo vaš poslovni model od regulatorne zabrane. Kontaktirajte nas Stefan Knotzer i Roman Taudes u bilo koje vrijeme na office@atb.law ili telefonom na 01 39 12345 za besplatnu početnu konsultaciju.

Dalji članci

Smjernice Komisije EU za CRA

Zakon o kibernetičkoj otpornosti: EK objavljuje smjernice

Pomozite preduzećima da se iz stanja pripravnosti prebace na brzu stazu u CRA.
Slika Stefan Knotzer
Stefan Knotzer

Kada model pjeva: ograničenja autorskih prava pri obuci AI-a nakon presude Suno

Gdje se AI i zakon o autorskim pravima sukobljavaju
Slika Stefan Knotzer
Stefan Knotzer
Laptop gubi podatke

Povreda podataka: Đavo nikad ne spava

Šta austrijske kompanije mogu naučiti iz incidenta koji je uključivao jednu od najvećih američkih advokatskih kancelarija
Slika Stefan Knotzer
Stefan Knotzer