Za usklađivanje s EU Aktom o umjetnoj inteligenciji prvo utvrdite ulogu svoje organizacije i namjenu svakog AI sustava. Na dan 8. kolovoza 2026. zabrane uvedene 2025., obveza AI pismenosti, pravila za modele opće namjene i većina pravila o transparentnosti već se primjenjuju. Posebni zahtjevi za većinu visokorizičnih sustava odgođeni su izmjenom iz srpnja 2026., ali to nije opća odgoda cijelog Akta.
Ovaj vodič odgovara na namjeru pretraživanja „EU AI Act obveze i rokovi za hrvatske tvrtke”. Za svaki sustav treba analizirati činjenice; naziv proizvoda ili tvrdnja dobavljača nije dovoljna pravna klasifikacija.
Što se primjenjuje 8. kolovoza 2026.
Uredba (EU) 2024/1689 stupila je na snagu 1. kolovoza 2024. i primjenjuje se u fazama. Uredba (EU) 2026/1744 izmijenila je dio rasporeda neposredno prije općeg datuma primjene.
| Datum | Status i praktično značenje |
|---|---|
| 2. veljače 2025. | Primjenjuju se poglavlja I. i II., uključujući članak 4. o AI pismenosti i većinu zabrana iz članka 5. |
| 2. kolovoza 2025. | Počela su se primjenjivati pravila za modele opće namjene (GPAI); dobavljači modela stavljenih na tržište prije tog datuma imaju prijelaz do 2. kolovoza 2027. |
| 27. srpnja 2026. | Prema izmjeni iz 2026. počeli su se primjenjivati članci 102. – 110., a izmijenjen je i članak 4. o UI pismenosti. |
| 2. kolovoza 2026. | Nastupila je opća primjena preostalih odredaba, osim izričito odgođenih dijelova. Većina obveza transparentnosti iz članka 50. sada je važeća. |
| 2. prosinca 2026. | Počinju se primjenjivati nove zabrane izdvojene izmjenom iz 2026. Dobavljači određenih sustava za sintetički sadržaj stavljenih na tržište prije 2. kolovoza 2026. do tog datuma moraju uskladiti označavanje iz članka 50. stavka 2. |
| 2. prosinca 2027. | Odjeljci 1. – 3. poglavlja III., uz iznimku članka 6. stavka 5., primjenjuju se na visokorizične sustave iz članka 6. stavka 2. i Priloga III. |
| 2. kolovoza 2028. | Isti odjeljci, uz istu iznimku, primjenjuju se na visokorizične sustave iz članka 6. stavka 1. i Priloga I. |
Važeći članak 4. od 27. srpnja 2026. traži da dobavljači i subjekti koji uvode UI sustave poduzimaju mjere za potporu razvoju UI pismenosti osoblja i drugih osoba koje rade u njihovo ime. Ne moraju jamčiti konkretnu razinu pismenosti svakog pojedinca.
Prijelaz iz članka 111. stavka 4. uzak je: odnosi se na obvezu dobavljača iz članka 50. stavka 2. za sustave koji stvaraju sintetički zvuk, sliku, video ili tekst i koji su stavljeni na tržište prije 2. kolovoza 2026. Ne odgađa obveze subjekata koji uvode sustav iz članka 50. stavaka 3. i 4.
Korak 1: utvrdite svoju ulogu
Ista organizacija može imati različite uloge za različite sustave:
- dobavljač razvija sustav ili ga daje razviti te ga stavlja na tržište ili u uporabu pod vlastitim imenom ili žigom
- subjekt koji uvodi sustav koristi AI sustav pod vlastitom ovlasti, osim u osobnoj neprofesionalnoj aktivnosti
- uvoznik stavlja na tržište EU sustav dobavljača iz treće zemlje
- distributer stavlja sustav na raspolaganje u lancu opskrbe
- proizvođač proizvoda može preuzeti posebne obveze kada je AI sigurnosna komponenta ili sam proizvod.
Interna uporaba ne znači automatski samo ulogu subjekta koji uvodi sustav. Ako je društvo razvilo ili naručilo razvoj sustava i prvi ga put uporabi pod svojim imenom, činjenice mogu upućivati na ulogu dobavljača. Suprotno tome, puka uporaba neizmijenjenog alata treće strane u pravilu ne čini korisnika dobavljačem.
Korak 2: klasificirajte sustav prema namjeni
Zabranjene prakse
Članak 5. zabranjuje određene prakse, uz precizne elemente i iznimke u samom tekstu. Primjeri uključuju neke manipulativne tehnike koje uzrokuju ili vjerojatno uzrokuju znatnu štetu, iskorištavanje ranjivosti, određene oblike društvenog bodovanja te neke biometrijske prakse. Nemojte klasificirati samo prema kratkom nazivu zabrane: provjerite svaki element odredbe i eventualnu iznimku.
Visokorizični sustavi
Postoje dvije glavne ulazne točke:
- sustav je sigurnosna komponenta proizvoda ili sam proizvod obuhvaćen zakonodavstvom iz Priloga I. i podliježe ocjenjivanju sukladnosti treće strane
- sustav ima namjenu iz Priloga III., primjerice u određenim biometrijskim slučajevima, kritičnoj infrastrukturi, obrazovanju, zapošljavanju, pristupu bitnim uslugama, kaznenom progonu, migracijama ili pravosuđu.
Za sustave iz Priloga III. članak 6. stavak 3. predviđa izuzeća kada ne predstavljaju značajan rizik za zdravlje, sigurnost ili temeljna prava. Ipak, sustav koji profilira fizičke osobe u tim područjima tretira se kao visokorizičan. Zaključak i obrazloženje treba dokumentirati.
Transparentnost i drugi sustavi
Sustav koji nije visokorizičan i dalje može imati obvezu iz članka 50. ili drugog propisa. Za većinu sustava koji izravno komuniciraju s ljudima dobavljač mora osigurati da je osoba obaviještena da komunicira s AI-jem, osim propisanih iznimaka. Dobavljači generatora sintetičkog sadržaja imaju obvezu strojno čitljivog označavanja izlaza, a subjekti koji uvode sustav imaju zasebne obveze za prepoznavanje emocija, biometrijsku kategorizaciju, deepfake sadržaj i određeni tekst od javnog interesa.
Obveze dobavljača i subjekta koji uvodi sustav nisu iste
Za visokorizične sustave dobavljač uspostavlja, među ostalim, upravljanje rizicima i kvalitetom, upravljanje podacima, tehničku dokumentaciju, zapisivanje događaja, upute, ljudski nadzor, točnost, robusnost, kibernetičku sigurnost i postupak ocjenjivanja sukladnosti. Datumi primjene tih zahtjeva ovise o Prilogu I. ili III.
Subjekt koji uvodi sustav slijedi upute, osigurava kompetentan ljudski nadzor, nadzire ulazne podatke pod svojom kontrolom, čuva zapise pod svojom kontrolom u propisanom razdoblju i postupa kada otkrije rizik ili incident. Obveze ovise o ulozi i slučaju; kupnja „usklađenog” proizvoda ne prenosi odgovornost za način uporabe.
Određena javna tijela i privatni subjekti koji pružaju javne usluge morat će prije prve uporabe nekih visokorizičnih sustava provesti procjenu utjecaja na temeljna prava (FRIA). Obveza iz članka 27. slijedi odgođeni datum poglavlja III. za odgovarajuću visokorizičnu kategoriju; nije postala primjenjiva samo zbog općeg datuma 2. kolovoza 2026. FRIA nije isto što i DPIA prema GDPR-u.
Za visokorizične sustave stavljene na tržište ili u uporabu prije relevantnog datuma poglavlja III. članak 111. stavak 2. u pravilu veže primjenu uz značajnu promjenu dizajna nakon tog datuma. Dobavljači i subjekti koji uvode visokorizične sustave namijenjene javnim tijelima u svakom ih slučaju moraju uskladiti do 2. kolovoza 2030.
AI Act i GDPR primjenjuju se zajedno
Ako sustav obrađuje osobne podatke, AI Act ne zamjenjuje GDPR. Organizacija i dalje treba:
- odrediti svrhu i pravni temelj obrade
- dati informacije iz članaka 13. ili 14. GDPR-a
- urediti odnose voditelja i izvršitelja obrade
- provjeriti prijenose izvan EGP-a
- provesti DPIA kada je vjerojatan visok rizik za prava i slobode
- poštovati ograničenja automatiziranog odlučivanja iz članka 22. GDPR-a.
Visokorizična klasifikacija prema AI Actu ne znači automatski da je DPIA obvezna, niti dovršena DPIA zamjenjuje dokumentaciju prema AI Actu. Procjene se mogu organizacijski povezati, ali njihove pravne svrhe ostaju odvojene.
Kazne
Članak 99. predviđa gornje granice, a ne automatske tarife. Za povrede zabrana iz članka 5. gornja granica može dosegnuti 35 milijuna eura ili 7% ukupnog svjetskog godišnjeg prometa poduzetnika iz prethodne financijske godine. Za druge navedene povrede granice su niže. Nadležno tijelo mora pri određivanju sankcije uzeti u obzir okolnosti konkretnog slučaja. Novo pravilo prema kojemu se za mala poduzeća srednje tržišne kapitalizacije primjenjuje niža od postotne ili apsolutne granice odnosi se na kazne iz članka 99. stavaka 4. i 5., ne na zabranjene prakse iz stavka 3.
Praktičan plan za hrvatsku tvrtku
- Popišite sve AI sustave, modele i funkcije, uključujući pilot-projekte i alate koje su timovi nabavili bez centralne evidencije.
- Za svaki unos zabilježite dobavljača, namjenu, pogođene osobe, vrste podataka, zemlje uporabe i odgovornu osobu.
- Utvrdite ulogu organizacije i je li izmjenom, rebrendiranjem ili promjenom namjene preuzela obveze dobavljača.
- Provjerite članak 5., članak 6. s prilozima I. i III. te članak 50.; obrazložite zaključak.
- Odmah zatvorite obveze koje već vrijede: AI pismenost, primjenjive zabrane, GPAI i transparentnost.
- Za odgođene visokorizične zahtjeve izradite plan do stvarnog datuma primjene; odgoda je vrijeme za izgradnju dokaza, ne razlog za prekid rada.
- Povežite AI registar s nabavom, sigurnošću, GDPR evidencijama, DPIA-ama, upravljanjem incidentima i promjenama proizvoda.
Ako trebate neovisnu klasifikaciju uloge, rizika i rokova, pogledajte uslugu AI usklađenosti.
Česta pitanja
Primjenjuje li se AI Act na korištenje ChatGPT-a ili Copilota?
Može. Organizacija je često subjekt koji uvodi sustav, ali konkretne obveze ovise o namjeni, podacima, konfiguraciji i tome mijenja li ili stavlja sustav u uporabu pod vlastitim imenom. Poslovna uporaba nije izuzeta samo zato što je alat generički.
Jesu li visokorizične obveze već na snazi?
Ne sve. Izmjena iz srpnja 2026. odgodila je odjeljke 1. – 3. poglavlja III., uz iznimku članka 6. stavka 5., na 2. prosinca 2027. za sustave iz članka 6. stavka 2. i Priloga III. te na 2. kolovoza 2028. za sustave iz članka 6. stavka 1. i Priloga I. Druge odredbe mogu se već primjenjivati.
Moramo li označiti AI sadržaj?
Članak 50. raspoređuje različite dužnosti između dobavljača i subjekta koji uvodi sustav. Potrebno je utvrditi vrstu sadržaja, ulogu i primjenjivu iznimku. Za određene sustave stavljene na tržište prije 2. kolovoza 2026. postoji prijelaz do 2. prosinca 2026. samo za članak 50. stavak 2.
Izvori i pregled
Pravni sadržaj pregledan je 8. kolovoza 2026. prema sljedećim primarnim izvorima:
- Uredba (EU) 2024/1689 – Akt o umjetnoj inteligenciji
- Uredba (EU) 2026/1744 – izmjene rokova i provedbenog okvira
- Europska komisija – aktualni regulatorni okvir za AI
Ovaj vodič daje opće informacije i ne zamjenjuje procjenu konkretnog sustava, ugovora i namjene.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.