Zašto je to pitanje kupnje, a ne samo pravno

Ako vodite posao u Hrvatskoj, Sloveniji ili širem EU-u, „je li taj AI usklađen s GDPR-om” jedno je od prvih pitanja koje će postaviti vaš pravni tim, a sve češće i vaši kupci. Pogreška je skupa, a u reguliranim sektorima poput bankarstva, osiguranja i zdravstva može okončati posao prije nego što počne.

Dobra vijest, prema smjernicama samih nadzornih tijela, jest da se većina AI-ja može koristiti usklađeno uz prave zaštite. Posao je u tome da znate koje su to i da provjerite ispunjava li ih vaš dobavljač uistinu, a ne da tek tvrdi „iz EU-a smo”.

Pohrana podataka nije isto što i obrada

To je najčešća pogreška koju viđamo. Dobavljač kaže da su podaci „pohranjeni u EU-u” i svi se opuste. No pohrana i obrada dvije su različite stvari.

Konkretan primjer iz glasovnog AI-ja: možete držati svaku snimku poziva u podatkovnom centru u EU-u i i dalje biti neusklađeni jer čim usluga za transkripciju ili AI sa sjedištem u SAD-u obradi taj zvuk tijekom zaključivanja, osobni su podaci napustili EU. Snimka je ostala u EU-u. Obrada nije.

Pitanje za dobavljača zato nije „gdje su podaci pohranjeni”. Ono glasi „gdje se podaci obrađuju, od početka do kraja, uključujući svaki model i svaki API poziv u lancu”.

Vandrijeva platforma vCore građena je s EU-om kao zadanim: podaci ostaju u EU-u, a obrada ostaje u EU-u. To je promišljen izbor, a ne marketinška rečenica.

Četiri stvari koje AI čine usklađenim

Prema aktualnim smjernicama nadzornih tijela, svaki se AI sustav može voditi usklađeno ako pokrijete ovo:

  1. Zakonita osnova i smanjenje količine podataka. Treba vam jasan pravni razlog za obradu osobnih podataka, a AI-ju dajte samo one podatke koji mu doista trebaju.
  2. Obrada u EU-u i jasni ugovori o podacima. Ugovori o obradi podataka sa svakom stranom u lancu i obrada zadržana u EU-u kad su podaci osobni.
  3. Transparentnost i sigurnost. Ljudi trebaju znati kad imaju posla s AI-jem i kako se njihovi podaci koriste, uz stvarne sigurnosne kontrole, enkripciju, nadzor pristupa i bilježenje.
  4. Upravljanje ondje gdje Akt o AI-ju vrijedi. Ako je vaš slučaj razvrstan kao visok rizik, postoje dodatne obveze (vidjeti niže).

Što Akt o AI-ju znači 2026.

Akt o umjetnoj inteligenciji dodaje sloj povrh GDPR-a. Puna provedba za AI sustave visokog rizika počela je 2. kolovoza 2026. i obuhvaća kategorije poput algoritama za zapošljavanje, kreditnog bodovanja, biometrijskih sustava i hitnih službi. Kazne za nesukladnost dosežu 35 milijuna eura ili 7 % svjetskog godišnjeg prometa.

Sustavi visokog rizika sada traže dokumentirano upravljanje podacima, upravljanje rizikom održavano tijekom cijelog životnog vijeka sustava, automatsko bilježenje uz čuvanje zapisa i ocjenjivanje sukladnosti.

Većina poslovnih asistenata, RAG alata i glasovnih agenata za korisničku podršku nije visokog rizika. No razvrstavanje ovisi o svrsi upotrebe, a ne o tehnologiji, pa se isplati provjeriti rano umjesto pretpostavljati.

Gdje pristaje ISO 27001

ISO 27001 međunarodna je norma za upravljanje informacijskom sigurnošću. Nije isto što i GDPR, ali brzo postaje minimum za prodaju većim kupcima, osobito u bankarstvu, zdravstvu i osiguranju, gdje velik udio korporativnih natječaja u reguliranim sektorima danas traži ISO 27001 ili istovrijedno.

Gradnja prema načelima norme ISO 27001 (pristup na temelju uloga, revizijski zapisi, dokumentirane politike) znači da, kad stigne sigurnosni upitnik kupca, imate stvarne odgovore. Vandri gradi prema tim načelima u svim svojim sustavima.

Praktičan popis za provjeru prije uvođenja AI-ja

Provedite svaki AI projekt, svoj ili dobavljačev, kroz ovo:

  • Postoji li jasna zakonita osnova za svaku kategoriju osobnih podataka?
  • Obrađuju li se podaci u EU-u u svakom koraku, uključujući modele i API-je trećih strana?
  • Postoje li ugovori o obradi podataka sa svakom stranom u lancu?
  • Jesu li nadzor pristupa, enkripcija, revizijsko bilježenje i pristup na temelju uloga doista uspostavljeni?
  • Jeste li razvrstali svoj slučaj prema Aktu o AI-ju (visok rizik ili ne)?
  • Možete li pokazati sigurnosno stanje (načela ili certifikat ISO 27001) kad kupac pita?
  • Znaju li ljudi kad komuniciraju s AI-jem?

Ako na jedno od ovih pitanja za alat koji razmatrate ne znate odgovor, upravo to postavite dobavljaču.

Kako tomu Vandri pristupa

Gradimo s EU-om kao zadanim. Podaci ostaju u EU-u, obrada ostaje u EU-u, a svaki sustav slijedi načela GDPR-a i ISO 27001 uz pristup na temelju uloga i revizijske zapise. Kad vaš pravni ili sigurnosni tim ima pitanja, radije im dajemo jasne odgovore nego oznaku usklađenosti koja se raspadne na drugom pitanju. Pogledajte kako je to ugrađeno u našu platformu.

Porazgovarajmo

Ako vagate AI projekt, a usklađenost vam je prepreka, opišite nam slučaj upotrebe. Iskreno ćemo vam reći gdje se nalazi, koje zaštite treba i je li visokog rizika prema Aktu o AI-ju. Dogovorite poziv ili pogledajte naša rješenja.

Ovaj je članak opća informacija, a ne pravni savjet. Za konkretan projekt potvrdite sa službenikom za zaštitu podataka ili pravnikom.