Zaštita podataka i umjetna inteligencija

DSA se susreće s GDPR-om

Što (konačne) smjernice 3/2025 EDSA-e za online platforme znače

Dana 17. rujna 2026. Europski odbor za zaštitu podataka (EDSA) objavio je konačnu verziju svoje Smjernice 3/2025 o interakciji DSA-a i GDPR-a Prihvaćeno. Za tvrtke koje pohranjuju, moderiraju, preporučuju ili monetiziraju sadržaj od strane korisnika, dokument je prva formulirana smjernica o tome kako se odredbe iz DSA-e i GDPR-a mogu dogovoriti pojedinačno.

EDSA smjernice DSA - GDPR

Sadržaj

Dva propisa reguliraju – rame uz rame

Primjer: Davatelj hosting usluga primi obavijest o nezakonitom sadržaju, provjerava je dijelom automatizirano, uklanja post, obrazlaže odluku predmetnoj osobi i pohranjuje taj postupak radi mogućeg postupka podnošenja žalbe. S obzirom na DSA, to su članci 16., 17. i 20. DSA. S obzirom na GDPR, svaki od tih koraka predstavlja obradu osobnih podataka koji zahtijeva pravnu osnovu, svrhu i rok za brisanje.

Prema članku 2. stavku 4. lit. g DSA-e odnos između dviju pravnih akata je nepromijenjen. DSA-e ne smatraju se „neslužbenom“ verzijom GDPR-a, nego se njime ne primjenjuje nikakav lex specialis (usmena uputa, r. 8.). U suprotnom slučaju, jednako važni akti Unije bez pravila prednosti moraju se primjenjivati tako da ostanu međusobno usklađeni. Osim toga, DSA-e u ključnim točkama upućuju na GDPR: profiliranje u članku 26. stavku 3. i članku 28. stavku 2. DSA-e je ono iz članka 4. stavka 4. GDPR-a, a posebne kategorije su one iz članka 9. stavka 1. GDPR-a (usmena uputa, r. 4.).

Paralelnost određuje i razinu nadzora. U Austriji je organizacija Koordinator für digitale Dienste po Zakonu o koordinatoru za digitalne usluge tvrtka KommAustria, a središte za rješavanje sporova je RTR-GmbH. Za GDPR ostaje Povjerenstvo za zaštitu podataka odgovorna. Jedan i isti slučaj može obuhvatiti obje sfere istovremeno i kao rezultat toga obuhvatiti dvije vlasti koje provjeravaju po različitim mjerilima.

Koliko su smjernice važne

Smjernice EDSA izdaju se u skladu s člankom 70. stavkom 1. točkom e GDPR-a i nisu pravno obvezujuće. Točno, to je norma iz područja zaštite podataka. Smjernice ne žele ni tumačiti DSA-u; to je u prvom redu u nadležnosti Komisije, Europskog odbora za digitalne usluge i Suda Europske unije. EDSA, naprotiv, objašnjava kako se GDPR treba primjenjivati u situacijama koje DSA navodi (Smjernice, r. 5).

U praktičnom smislu to ima veliku snagu. Agencije za zaštitu podataka u EU-u provjeravaju poštuju li se te smjernice, a svatko tko odstupa od njih mora moći obrazložiti svoj odstupanje. Nakon konzultacijskog ciklusa također je utvrđena čvrsta pozicija koja se više ne može smatrati tek nacrtom. Dvije teme su izričito izostavljene: politička oglašavanje u skladu s Uredbom (EU) 2024/900 i pristup istraživačkim podacima u skladu s člankom 40 DSA (Smjernice, rz 6).

Volonterske mjere protiv nezakonitih sadržaja

Art 7 DSA uklanja sumnje kod davatelja internetskih usluga u vezi s time da dobrovoljno traženje nezakonitih sadržaja može dovesti do toga da se povuku odštetne zahtjeve iz Art 4 do 6 DSA (Clauza dobrog samarijanca). Međutim, to ne podrazumijeva zakonsku dozvolu za zaštitu podataka. Osobe koje filtriraju, klasificiraju ili treniraju modele na vlastitu inicijativu trebaju imati pravnu osnovu, a to je u pravilu legitimni interes u skladu s člankom 6. stavkom 1. točkom f GDPR-a (Smjernice, Rz 17).

EDSA zahtijeva dokumentiranu procjenu rizika. Interes za otkrivanje nezakonitih sadržaja je legitimatan, ali je nužno dokazati potrebu za takvom procjenom, a u procjenu moraju biti uključeni razumni očekivanja korisnika i pitanje jesu li djeca pogođena (Smjernice, Rz 18). Važno je i vezivanje na određene svrhe. Podaci iz procesa moderiranja ne smiju se koristiti za personalizaciju sadržaja ili oglašavanja. Smjernice, Rz 12. također jasno navode da EDSA ne dopušta profiliranje za moguće utvrđivanje kaznenih djela (Smjernice, Rz 22).

U suprotnom, ako postoji konkretna zakonska obveza, na primjer u skladu s člankom 17. Direktive o autorskim pravima (EU) 2019/790 ili za izvršavanje zahtjeva za brisanje u skladu s člankom 17. GDPR-a, kao pravna osnova može se uzeti članak 6. stavak 1. točka c) GDPR-a. Obveza mora biti jasna, precizna i predvidljiva, a obrada mora biti proporcionalna (Smjernice, r. 20. i sl.).

Postupak prijave

Obveza podnošenja prijava i poduzimanja korektivnih mjera u skladu s člankom 16 DSA obvezuje svakog pružatelja hosting usluga, bez obzira na veličinu (Smjernice, Rz 26; ErwGr 50 DSA). Povjerenstvo pritom jasno određuje opseg prikupljenih podataka (Smjernice, Rz 31 f):

  1. Obrazac za prijavu mora omogućiti identifikaciju osobe koja podnosi prijavu, ali to ne smije biti uvjet. Drugo vrijedi samo ako se nepravilnost ne može procijeniti bez identifikacije.
  2. Osim za ime i adresu e-pošte, prema članku 16. stavku 2. DSA-e, u principu se ne smiju tražiti dodatni podaci.
  3. Za sprječavanje zlouporabe sustava za prijavu, mogu se obrađivati identifikacijski podaci, u skladu s člankom 6. stavkom 1. točkom f GDPR-a (vidi ErwGr 53 DSA).
  4. Identiteta osobe koja podnosi prijavu smije se objaviti predmetnoj osobi samo u onoj mjeri u kojoj je to potrebno, primjerice u slučaju kršenja prava intelektualnog vlasništva. Osoba koja podnosi prijavu mora biti obaviještena o tome u skladu s člankom 13. GDPR-a.

Pri prijavama o prekršajima u skladu s člancima 3. do 7. Direktive 2011/93/EU, ime i e-adresu ne treba uvodno navoditi (Smjernice, Rz 29).

Brisanja i pritužbe

Članak 23 DSA dopušta internetskim platformama da obustave svoje usluge prema osobama koje nepravilno koriste sustav, kao i obustavu obrade prijava i pritužbi koje su očito neutemeljene. Članak 20 DSA zahtijeva internetsko upravljanje pritužbama pod nadzorom kvalificiranih osoba. Zakon o zaštiti podataka time stavlja u središte pozornosti temelj koji inače dobiva malo pažnje: točnost u skladu s člankom 5. stavkom 1. lit. d GDPR-a. Ostavljanje podataka na temelju netočnih podataka teško pogađa osobe koje su pogođene, stoga je baza podataka potrebna da bude točna i trajanje pohrane ograničeno na potreban razlog (Smjernice, Rz 42. f.).

Odbor također ističe da postupci podnošenja žalbi i blokiranja ne utječu na prava iz GDPR-a. Osobe koje su blokirane mogu i dalje tražiti informacije, brisanje i prenosivost podataka (Smjernice, st. 43).

Manipulativna kreacija

Članak 25. stavak 1. DSA zabranjuje manipulativno ponašanje internetskih platformi (Dark Patterns); Članak 2 leg cit predpostavlja ono što je već obuhvaćeno GDPR-om ili UGP-om. Ograničenje je stoga pitanje nadležnosti, a EDSA navodi dva kriterija (smjernice, Rz 45):

  • Ima li obrada osobnih podataka? i
  • Odražava li ovakvo ponašanje i ovakva obrada?

Ovaj se razlika može ilustrirati primjerom. Obavijest „Samo još nekoliko komada na lageru“ označava prodajni pritisak i stoga je više pitanje prava na informiranje. Dodatak „Sad unesite e-adresu, datum rođenja i adresu i rezervirajte“ usmjerava na davanje dodatnih podataka i stoga je u suprotnosti s GDPR-om. Tada se najčešće donosi odluka jer takva struktura krši načelo vjernosti prema članku 5. stavku 1. lit. a GDPR-a.

Odbor posvećuje posebnu pozornost uzbudljivim obrascima igranja kao što su beskonačno pomicanje, autoplay, streak mehanizmi ili countdowns, koje DSA u ErwGr 81. do 83. navodi kao izvor sistemskih rizika (Guidelines, Rz 49 f.).

Oglašavanje

Članak 26. stavak 1. DSA obvezuje na transparentnost oglašavanja u stvarnom vremenu i predstavlja pravnu osnovu za podatke oglašivača u skladu s člankom 6. stavkom 1. lit. c GDPR-a. Za sam prikaz oglašavanja, odnosno za pitanje kome se prikazuje koja oglašivačka poruka, on izričito ne predstavlja pravnu osnovu. Onaj koji provodi ciljanje i dalje treba za to imati privolu ili drugu osnovu u skladu s člankom 6. stavkom 1. GDPR-a (Smjernica, r. 60).

Važno je i vrijeme. Podaci iz članka 26. DSA-e navode se uz oglašavanje, dok informacije iz članka 13. GDPR-a već su dostupne u trenutku prikupljanja podataka. Transparentnost DSA-a stoga ne zamjenjuje informaciju o zaštiti podataka, nego ju nadopunjuje (Smjernice, r. 55 i sl.).

Sustavi preporuka

Sustavi preporuka u pravilu obrađuju osobne podatke. EDSA ide korak dalje i ne isključuje mogućnost da odabir i raspored sadržaja mogu biti odluka u smislu članka 22. stavka 1. Opće uredbe o zaštiti podataka, posebno u slučaju ponuda stanova ili radnih mjesta (smjernice, rz 91. f.).

Važno je također uzeti u obzir članak 38 DSA-e, koji obvezuje vrlo velike online platforme i tražilice da ne koriste profiliranje. Odbor pojašnjava što to znači. Oba načina predstavljanja jednaki su, nepoželjan je push za profiliranje, a dok je nepoželjna neaktivna verzija, ne smije se aktivno profilirati u pozadini za buduće preporuke. Odluka se mora poštovati i nakon sastanka, dok korisnici ne promijene postavke aktivno (Smjernice, Rz 94). Slike postavki smiju se koristiti samo za ispunjavanje obveza iz DSA-e (Smjernice, Rz 95).

Zaštita maloljetnika

Art. 28 DSA zahtijeva od platformi dostupnih maloljetnicima visoku razinu zaštite i zabranjuje oglašavanje na temelju profiliranja ako je maloljetnost dovoljno sigurno poznata. EDSA prihvaća Art. 28, stavci 1 i 2 DSA kao pravnu osnovu u skladu s člankom 6, stavkom 1, lit. c GDPR-a, ali samo ako voditelj obrade u pojedinačnom slučaju dokaže da je obrada nužna i proporcionalna (Smjernice, r. 99).

Prema članku 28. stavku 3. DSA-e, to ne podrazumijeva obvezu obrade dodatnih podataka. Provjere starosti koje omogućuju jasnu online identifikaciju, primjerice preuzimanjem službene fotografije, ne bi trebale biti temelj za obradu prema članku 28. DSA-e (Smjernice, Rz 100). Starost ili dobni raspon ne smiju se trajno pohranjivati; važno je samo provjeriti ispunjava li se uvjet za korištenje (Smjernice, Rz 101). Mjerni bi se postupci za jasnu identifikaciju trebali izbjegavati, posebno ako su uključeni podaci o djeci (Smjernice, Rz 99).

O tome je li uopće potrebna provjera dobi odlučuje rizik. U slučaju niskog rizika može biti dovoljno predvidjeti zaštitne mjere za sve korisnike, bez razlikovanja između maloljetnika i odraslih osoba (Smjernice, Rz 102).

Sistemske rizike i DSFA

Za vrlo velike online platforme i tražilice, članci 34. i 35. zahtijevaju procjenu sistemskih rizika, posebno s obzirom na temeljna prava iz članaka 7. i 8. GDPR-a. EDSA iz toga iznosi praktični zaključak: Onaj tko otkrije sistemski rizik za zaštitu podataka obično mora provesti i procjenu učinaka na zaštitu podataka u skladu s člankom 35. GDPR-a (Smjernice, r. 106. i 114.). S druge strane, minimaliziranje podataka, pseudonimizacija i zaštita podataka tehnološkim rješenjima u skladu s člankom 25. GDPR-a mogu poslužiti kao mjere za smanjenje rizika u skladu s člankom 35. DSA (Smjernice, r. 109.).

Nadzor

Države članice ne moraju uputiti zahtjev Agenciji za zaštitu podataka zdasDSA, a u Austriji to ni nisu učinile (Smjernice, r. 121). Povjerenstvo stoga temelji suradnju na članku 8. stavku 3. GDPR-a i načelu lojalne suradnje prema članku 4. stavku 3. EUV-a: ako Agencija za zaštitu podataka provjeri je li ponašanje u skladu s GDPR-om, mora se konzultirati s nadležnom agencijom za zaštitu podataka, a obrnuto (Smjernice, r. 125; Sud EU-a 04.07.2023, C-252/21).

Zaključak

Smjernice donose malo iznenađujućeg, ali dosta osiguranja. DSA uvodi nove obveze, ali ne i nove kategorije dozvola. Za platforme operatora to prije svega znači jedno. DSA i GDPR se ne mogu razraditi odvojeno. Onaj koji je svoje procese do sada uglavnom gradio iz jedne perspektive treba ih ponovno pogledati iz druge. Smjernice prvi put daju koristan okvir za provjeru iz perspektive zakona o zaštiti podataka.

Često postavljana pitanja (FAQs)

Ali vrijedi li DSA i za nas, ako ne vodimo veliku platformu?

U velikom dijelu je tako. Obveze u vezi s postupcima prijavljivanja i otklanjanja problema te za obrazlaganje odluka moderiranja vrijede za sve davatelje hosting usluga, bez obzira na veličinu. Samo dodatne obveze za vrlo velike platforme i tražilice vezane su uz broj od 45 milijuna korisnika, dok za male i mikropoduzetnike DSA predviđa pojedinačne olakšice.

Zamjenjuje li obveza DSA pravnu osnovu u skladu s GDPR-om?

Samo tamo gdje DSA utvrđuje jasnu, preciznu i predvidljivu obvezu, ona može biti priznata kao pravna obveza u skladu s člankom 6. stavkom 1. točkom c GDPR-a. Primjer za tu granicu pruža članak 26. stavak 1. DSA-e: Za podatke oglašivača on je pravna osnova, ali izričito ne za pitanje tko će prikazati oglašavanje (Smjernice, Rz 60).

Integriramo komponente otvorenog koda – čini li nas to odgovornima?

Za vlastiti proizvod, da. Svako tko integrira komponente trećih strana i stavlja nastali proizvod na tržište je proizvođač cjelokupnog proizvoda i mora uključiti te komponente u svoju procjenu rizika i upravljanje ranjivostima. Sam projekt otvorenog koda ostaje nepromijenjen.

Mogli bismo nastaviti oglašavati prema interesima?

Da, ako postoji odgovarajuća pravna osnova. Ako se obrada temelji na legitimnom interesu, u slučaju direktne reklame postoji neobvezujući pravo prigovora u skladu s člankom 21. stavkom 2. GDPR-a (Smjernice, r. 73). Izuzimaju se svi oblici profiliranja posebnih kategorija osobnih podataka, uključujući i one pri kojima je privola potrebna, pa čak i ako je segment kupljen. Ono što je važno je ono što se prenosi, a ne kako je naznačeno.

Moramo li provjeriti dob naših korisnika?

Ne općenito, već na temelju procjene rizika. Ako se procijeni da je potrebna provjera starosti, ne bi se trebalo baviti nejasnom identifikacijom. Moralo bi se utvrditi ispunjava li osoba uvjete za korištenje; prema EDSA-i to ne podrazumijeva obradu dodatnih podataka u skladu s člankom 28. stavkom 3. DSA. Međutim, trajno pohranjivanje dobi ili raspona dobi bi bilo preširoko (Smjernice, Rz 101).

Tko je u Austriji nadležan – KommAustria ili Agencija za zaštitu podataka?

Oboje, ovisno o gledištu, u vezi s istim predmetom. KommAustria, kao koordinatorica za digitalne usluge, nadzire poštovanje DSA-e od strane pružatelja usluga sa sjedištem u Austriji, a Agencija za zaštitu podataka nadzire poštovanje GDPR-a. U vrlo velikim platformama nadzor nad obvezama iz odjeljka 5 u potpunosti leži na Komisiji (Smjernice, Rz 123). EDSA očekuje da se vlasti savjetuju prije nego što one donesu odluku o režimu druge vlasti (Smjernice, Rz 125).

Je li vaša platforma u pravu?

ATB.LAW vam pomaže u postavljanju procesa prijava i moderiranja, logike oglašavanja i provjera dobi tako da odgovaraju oba regulatorna okvira (DSA i GDPR). Kontaktirajte nas Stefan Knotzer i Roman Taudes u bilo kojem trenutku u office@atb.law ili telefonom na 01 39 12345 za besplatne početne konzultacije.

Daljnji članci

Umjetna inteligencija (AI) i osjetljivi podaci

Što čl. 9. GDPR znači za chatbote, obuku umjetne inteligencije i tvrtke
Slika Roman Taudes
Roman Taudes
Smjernice Komisije EU za CRA

Zakon o kibernetičkoj otpornosti: Europska komisija objavljuje smjernice

Pomozite tvrtkama da se u CRA prebace iz stanja pripravnosti u brzi pogon.
Slika Stefan Knotzer
Stefan Knotzer

Kada model pjeva: ograničenja autorskih prava pri obuci umjetne inteligencije nakon presude Suno

Gdje se umjetna inteligencija i zakon o autorskim pravima sukobljavaju
Slika Stefan Knotzer
Stefan Knotzer