SaaS tvrtka izvan Europske unije ne ulazi automatski u svaki EU propis čim dobije prvog europskog korisnika. Obveze ovise o konkretnim činjenicama: kome se usluga nudi, koje podatke i AI funkcije obrađuje, u kojem sektoru djeluje kupac, ima li pružatelj poslovni nastan u EU-u i kako je proizvod stavljen na tržište.
Najbrži pouzdan pristup nije pet odvojenih projekata, nego jedna mapa činjenica, zasebni pravni testovi i zajednička kontrolna arhitektura. Ovaj vodič prikazuje stanje na 8. kolovoza 2026.
Brza mapa propisa
| Propis | Ključno pitanje za SaaS | Tipična posljedica |
|---|---|---|
| GDPR | Obrađujete li osobne podatke u kontekstu EU poslovnog nastana ili ciljano nudite robu/usluge ili pratite osobe u EU-u? | Pravna osnova, transparentnost, prava osoba, sigurnost, ugovori i međunarodni prijenosi |
| NIS2 | Jeste li vrsta subjekta iz obuhvaćenog sektora i ulazite li u veličinske ili posebne kriterije prema nacionalnom pravu? | Upravljanje kibernetičkim rizikom, odgovornost uprave, incidenti i mogući EU predstavnik |
| DORA | Jeste li financijski subjekt ili pružate IKT uslugu financijskom subjektu? | Izravne obveze za financijske subjekte; detaljni ugovorni i dokazni zahtjevi za dobavljače |
| AI Act | Koja je vaša uloga i kategorija AI sustava ili modela? | Inventar, transparentnost, upravljanje rizikom, dokumentacija i obveze prema lancu vrijednosti |
| EAA | Nudite li obuhvaćeni potrošački proizvod ili uslugu nakon datuma primjene? | Zahtjevi pristupačnosti za točno određene proizvode i usluge |
ISO/IEC 27001 može poduprijeti dokazivanje sustava upravljanja sigurnošću, ali certifikat ne zamjenjuje pravni test ni specifične kontrole pojedinog propisa.
Korak 1: napravite mapu činjenica prije pravnog zaključka
Za svaku uslugu, tržište i pravnu osobu zabilježite:
- zemlje u kojima su društva, zaposlenici, partneri i infrastruktura;
- vrste kupaca, industrije i regulirane funkcije koje usluga podupire;
- način oglašavanja, prodaje, lokalizacije i ugovaranja prema osobama u EU-u;
- kategorije osobnih i drugih osjetljivih podataka;
- tokove podataka, podizvršitelje i lokacije obrade;
- AI funkcije, modele, ulaze, izlaze i planiranu namjenu;
- kritične ovisnosti, ciljeve oporavka i model podrške; te
- odnose kontrolora, izvršitelja obrade, proizvođača, pružatelja, uvoznika i distributera.
Bez ove mape tvrdnja da propis “vrijedi” ili “ne vrijedi” obično je samo pretpostavka. Zaključak treba biti pohranjen u registru primjenjivosti s vlasnikom, obrazloženjem, dokazom i datumom ponovne provjere.
GDPR: teritorijalni opseg nije isto što i dostupna web-stranica
GDPR se može primijeniti kada se obrada provodi u kontekstu poslovnog nastana u EU-u. Može se primijeniti i na organizaciju bez poslovnog nastana u EU-u ako obrađuje podatke povezane s nuđenjem robe ili usluga osobama u EU-u ili s praćenjem njihova ponašanja u EU-u.
Sama tehnička dostupnost web-stranice iz EU-a nije dovoljna. Na namjeru ciljanja mogu upućivati, primjerice, lokalne kampanje, valute, domene, jezici povezani s konkretnim tržištem, lokalne reference, prodajni tim ili ugovorni uvjeti. Analiza se provodi prema stvarnom modelu, ne prema oznaci “globalno”.
Kada je GDPR primjenjiv, SaaS pružatelj treba najmanje:
- popisati obrade, svrhe, kategorije podataka i uloge;
- odrediti pravne osnove i pripremiti transparentne obavijesti;
- urediti ugovore kontrolora i izvršitelja obrade;
- procijeniti podizvršitelje i međunarodne prijenose;
- provesti primjerene sigurnosne mjere, rokove čuvanja i brisanje;
- uspostaviti zahtjeve ispitanika i upravljanje povredama podataka; te
- provjeriti treba li predstavnik u EU-u i službenik za zaštitu podataka.
Uloga nije jednaka za sve obrade. Ista tvrtka može biti izvršitelj za podatke kupca, a kontrolor za naplatu, sigurnosnu telemetriju ili vlastiti marketing. Evidencija treba odvojiti te svrhe.
NIS2: prvo sektor, veličina i nacionalna provedba
NIS2 je direktiva, pa se konkretna obveza i nadležno tijelo utvrđuju prema zakonu države članice koja je mjerodavna za subjekt. Obuhvat se u načelu veže uz vrste subjekata iz Priloga I. i II., veličinu te posebne slučajeve u kojima se kriterij veličine ne primjenjuje.
Za SaaS su posebno relevantne kategorije poput pružatelja usluga računalstva u oblaku, podatkovnih centara, upravljanih usluga, upravljanih sigurnosnih usluga, internetskih tržišta, tražilica i platformi društvenih mreža. Opći dobavljač poslovnog softvera nije samo zbog riječi “SaaS” nužno NIS2 subjekt.
Ako subjekt uđe u opseg, upravljačko tijelo mora odobriti i nadzirati mjere upravljanja kibernetičkim rizikom. One pokrivaju incident response, kontinuitet, sigurnost lanca opskrbe, razvoj i održavanje, upravljanje ranjivostima, kriptografiju, pristup, imovinu i osposobljavanje. Pravila prijave incidenata imaju više faza i treba ih implementirati prema nacionalnom postupku.
Određeni pružatelji digitalnih usluga izvan EU-a koji nude usluge u Uniji moraju imenovati predstavnika u jednoj državi članici prema članku 26. To nije univerzalna obveza svake tvrtke iz treće zemlje.
DORA: dobavljač financijskom sektoru nije automatski DORA subjekt
DORA izravno uređuje obuhvaćene financijske subjekte. SaaS pružatelj koji im pruža IKT uslugu obično osjeti DORA-u kroz nabavu, ugovor, nadzor, testiranje, incidente, podugovaratelje i izlazne planove. To ga samo po sebi ne pretvara u financijski subjekt.
Kupac će trebati informacije za svoj registar ugovornih aranžmana i procjenu rizika. Za usluge koje podupiru kritičnu ili važnu funkciju treba očekivati detaljnije odredbe o:
- opisu usluge i lokacijama;
- dostupnosti, integritetu, povratu i brisanju podataka;
- pomoći kod incidenata;
- ciljevima razine usluge i praćenju;
- pristupu, inspekciji, reviziji i suradnji s regulatorom;
- uvjetima podugovaranja; te
- raskidu, prijenosu i testiranju izlaza.
Ako europska nadzorna tijela označe pružatelja kao kritičnog pružatelja IKT usluga treće strane, aktivira se poseban nadzorni okvir. Oznaka se donosi prema DORA postupku; ne treba je samostalno pretpostaviti.
AI Act: inventar uloga i kategorija prije kontrolnog popisa
AI Act razlikuje zabranjene prakse, visokorizične sustave, određene transparentne uporabe, sustave opće namjene i modele umjetne inteligencije opće namjene. Obveze ovise i o ulozi: pružatelj, implementator, uvoznik, distributer, proizvođač proizvoda ili ovlašteni predstavnik.
Za SaaS tim praktični redoslijed je:
- evidentirati sve AI funkcije, uključujući one ugrađene od trećih strana;
- dokumentirati planiranu namjenu, korisnike, podatke, izlaze i moguće štete;
- odrediti ulogu za svaki sustav i tržište;
- provjeriti zabrane, visokorizične slučajeve, transparentnost i GPAI obveze;
- mapirati tehničku dokumentaciju, zapise, ljudski nadzor, točnost i kibernetičku sigurnost; te
- ugovorima prenijeti potrebne informacije kroz lanac vrijednosti.
Uredba (EU) 2026/1744 izmijenila je vremenski raspored: glavne obveze za visokorizične sustave iz Priloga III. primjenjuju se od 2. prosinca 2027., a za visokorizične sustave povezane s proizvodima iz Priloga I. od 2. kolovoza 2028. Obveze transparentnosti iz članka 50. općenito se primjenjuju od 2. kolovoza 2026. Uska prijelazna odredba vrijedi samo za kvalificirane sustave koji stvaraju sintetički audio, slikovni, video ili tekstualni sadržaj i stavljeni su na tržište prije 2. kolovoza 2026.: njihovi pružatelji moraju članak 50. stavak 2. primjenjivati od 2. prosinca 2026.
Zato tvrdnja “AI Act počinje jednog datuma” nije dovoljno precizna. Za svaku funkciju treba zabilježiti odredbu i datum primjene.
Europski akt o pristupačnosti: nije svaki B2B SaaS obuhvaćen
Europski akt o pristupačnosti primjenjuje se od 28. lipnja 2025. na taksativno određene potrošačke proizvode i usluge, uključujući određene komunikacijske usluge, pristup audiovizualnim uslugama, elemente prijevoza, potrošačko bankarstvo, e-knjige i e-trgovinu.
Čista interna B2B aplikacija nije automatski u opsegu. Treba provjeriti vrstu usluge, potrošački kontekst, ulogu gospodarskog subjekta, prijelazna pravila i nacionalni zakon. Neovisno o formalnom opsegu, pristupačan dizajn smanjuje proizvodni i ugovorni rizik.
Jedna kontrolna arhitektura, više pravnih testova
Zajedničke kontrole mogu poduprijeti više režima:
| Kontrola | GDPR | NIS2 | DORA | AI Act |
|---|---|---|---|---|
| Inventar imovine, podataka i vlasnika | ✓ | ✓ | ✓ | ✓ |
| Procjena i upravljanje dobavljačima | ✓ | ✓ | ✓ | ✓ |
| Upravljanje pristupom i zapisima | ✓ | ✓ | ✓ | ✓ |
| Incident response i eskalacija | ✓ | ✓ | ✓ | ✓ |
| Kontinuitet i oporavak | ✓ | ✓ | ✓ | ✓ |
| Upravljanje promjenama i ranjivostima | ✓ | ✓ | ✓ | ✓ |
| Dokumentirane uloge i odobrenja | ✓ | ✓ | ✓ | ✓ |
To ne znači da je jedna politika dovoljna. Zajednička kontrola treba imati dodatak koji pokazuje poseban pravni zahtjev, prag, rok, primatelja prijave i dokaz za svaki režim.
Realističan redoslijed ulaska na EU tržište
Faza 1: opseg i kritični nedostaci
- izradite mapu činjenica i registar primjenjivosti;
- riješite zabranjene ili neposredno nezakonite obrade i AI uporabe;
- potvrdite međunarodne prijenose i ključne ugovorne uloge;
- odredite EU predstavnike kada su potrebni; i
- uspostavite vlasništvo uprave nad rizicima.
Faza 2: temeljne kontrole i dokazi
- dovršite inventare podataka, sustava, AI-a i dobavljača;
- ugradite pristup, zapise, upravljanje ranjivostima i siguran razvoj;
- uvježbajte incidente s paralelnim regulatornim rokovima;
- uredite podizvršitelje, revizijska prava i izlaz; te
- uvedite procjene rizika i odobravanje promjena.
Faza 3: tržišno i sektorsko dokazivanje
- pripremite točne odgovore za upitnike kupaca;
- vežite svaku tvrdnju uz kontrolu i dokaz;
- provedite testove oporavka i korektivne mjere;
- provjerite pristupačnost obuhvaćenih usluga; i
- pratite regulatorne promjene prema zemlji i proizvodu.
Rok ne bi trebalo obećati bez početne procjene. Devedeset dana može biti razumna prva faza za ograničen proizvod, ali nije zakonska potvrda potpune usklađenosti.
Česta pitanja
Vrijedi li GDPR čim osoba iz EU-a posjeti našu stranicu?
Ne nužno. Potrebno je analizirati poslovni nastan, ciljano nuđenje i praćenje ponašanja. Sama dostupnost stranice nije dovoljna.
Jesmo li pod DORA-om jer prodajemo banci?
Ne automatski kao financijski subjekt. Banka će ipak trebati ugovorna prava, informacije i operativnu podršku da ispuni vlastite DORA obveze.
Pokriva li ISO 27001 sve ove propise?
Ne. Certifikat može pružiti koristan dokaz sustava upravljanja, ali ne rješava teritorijalni opseg, prava osoba, regulatorne rokove, AI klasifikaciju ili posebne ugovorne zahtjeve.
Treba li svaki SaaS EU predstavnika?
Ne. GDPR, NIS2 i AI Act imaju različite uvjete za predstavnika. Svaki se test provodi zasebno.
Sljedeći korak
Za mapiranje tržišta, pravnih uloga i prioritetnih kontrola pogledajte naše regulatorno savjetovanje. Rezultat bi trebao biti obrazloženi registar primjenjivosti i provediv plan, a ne generička oznaka “EU compliant”.
Izvori i pregled
Pregledano 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:
- Uredba (EU) 2016/679 — Opća uredba o zaštiti podataka
- EDPB Smjernice 3/2018 o teritorijalnom području GDPR-a
- Direktiva (EU) 2022/2555 — NIS2
- Uredba (EU) 2022/2554 — DORA
- Uredba (EU) 2024/1689 o umjetnoj inteligenciji
- Uredba (EU) 2026/1744 o izmjeni vremenskog rasporeda Akta o umjetnoj inteligenciji
- Direktiva (EU) 2019/882 o zahtjevima pristupačnosti
Ovaj vodič daje opće informacije prema stanju na datum pregleda i nije pravno mišljenje za pojedinu uslugu, zemlju ili strukturu grupe.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.