skaliraj.me
Znanje

ChatGPT i GDPR u firmi: što se smije, a što ne

Opća uredba o zaštiti podataka ne zabranjuje ChatGPT.1 Zabranjuje nemarno postupanje s osobnim podacima, a to je nešto drugo. Granica je jednostavna.

Petar Jurina · objavljeno 31.7.2026. · zadnje ažurirano 31.7.2026.

Jedno pravilo koje pokriva gotovo sve slučajeve

Ako podatak identificira konkretnu osobu, ne ide u alat. Ako ne identificira nikoga, ide.

To je cijela stvar. Sve ostalo su detalji oko toga kako se to zapisuje i tko za to odgovara.

Što se ne smije unositi

Vrsta podatkaZašto ne
Ime, adresa, OIB, e-mail, telefon klijentaosobni podatak, traži pravnu osnovu i evidenciju
Podaci o zdravlju, vjeri, sindikatuposebna kategorija, najstroži režim
Podaci o plaći i ugovoru zaposlenikaosobni podatak plus obveza povjerljivosti
Sadržaj ugovora s klauzulom povjerljivostikršenje ugovora, neovisno o zaštiti podataka
Lozinke, ključevi, pristupni podacisigurnosni rizik koji se ne popravlja naknadno

Ako ti je za rad nužan takav podatak, anonimiziraj ga prije unosa. Zamijeni ime oznakom, ukloni brojeve koji vode do osobe. Alat najčešće jednako dobro radi i bez pravih imena.

Što se smije unositi bez brige

Javno dostupni tekstovi, tvoji nacrti i bilješke, anonimizirani primjeri iz prakse i tekstovi koje si sam napisao. Tu nema osobnih podataka pa nema ni obveza koje ih prate.

Gdje ti podaci stvarno žive

Prije uvođenja alata provjeri četiri stvari i zapiši odgovore. Bez zapisa ne možeš dokazati da si provjerio.

Gdje se pohranjuju. Traži pisanu potvrdu da obrada ostaje unutar Europskog gospodarskog prostora ili da postoji valjan mehanizam prijenosa izvan njega.

Koriste li se za treniranje. Kod poslovnih računa najčešće ne, kod osobnih često da uz mogućnost isključivanja. Provjeri po alatu, ne po glasinama.

Postoji li ugovor o obradi. Ako pružatelj obrađuje podatke u tvoje ime, on je izvršitelj obrade i ugovor je obavezan.2

Koliko se čuva povijest. I kako je obrisati kad ti zatreba.

Interna politika u pet rečenica

Politika koju nitko ne pročita ne vrijedi ništa. Zato neka bude kratka i neka visi tamo gdje ljudi rade.

Popis odobrenih alata. Popis podataka koji nikad ne idu unutra. Pravilo da za rezultat odgovara čovjek koji ga je objavio. Obveza da se klijentu kaže kad razgovara s AI-jem. Kome se prijavljuje greška.

Predložak ispod ima sve to razrađeno u jedanaest točaka, s praznim poljima za tvoje podatke.

Preuzmi predložak interne politike (tekstualna datoteka, popuni i daj pravniku na pregled)

Kako to rješavam kod svojih AI zaposlenika

Podaci ostaju u Europskoj uniji. Ugovor o obradi podataka potpisujemo prije puštanja u rad, jer je obavezan. Tvoji razgovori i tvoja baza znanja ne koriste se za treniranje tuđih modela.

AI zaposlenik se kupcu predstavlja kao AI i uvijek nudi prijelaz na čovjeka, što od 2.8.2026. traži i europska regulativa o umjetnoj inteligenciji.3

Detaljno o podacima, pristupu i vlasništvu

Ovo nije pravni savjet

Ovo je orijentir. Nije pravno mišljenje. Za svoj konkretan slučaj pitaj pravnika ili osobu koja kod tebe odgovara za zaštitu podataka. Smjernice nadzornog tijela su javne i vrijedi ih pročitati.2

Pitanja i odgovori

Smije li se ChatGPT koristiti u firmi u Hrvatskoj?
Smije, ali ne za sve. Opća uredba o zaštiti podataka ne zabranjuje alat, nego uređuje što radiš s osobnim podacima. Ako u alat ne unosiš osobne podatke klijenata i zaposlenika, rizik je mali. Ako ih unosiš, treba ti pravna osnova, evidencija obrade i ugovor s pružateljem.
Koristi li se ono što upišem za treniranje modela?
Ovisi o računu. Poslovni računi većine pružatelja po zadanom ne koriste unesene podatke za treniranje, a besplatni i osobni računi često koriste, uz mogućnost isključivanja u postavkama. Provjeri to za svaki alat posebno i zapiši rezultat provjere.
Treba li mi ugovor o obradi podataka?
Treba ako pružatelj alata obrađuje osobne podatke u tvoje ime. Tada je on izvršitelj obrade, a ti voditelj obrade, i odnos se uređuje ugovorom o obradi podataka. Bez toga nemaš pokriće ako dođe do provjere.
Što ako je zaposlenik greškom unio podatke klijenta?
Zabilježi što je uneseno, kada i u koji alat, pa provjeri može li se povijest razgovora obrisati. Procijeni je li došlo do povrede osobnih podataka. Ako je vjerojatan rizik za prava osoba, prijava nadzornom tijelu ide u roku od 72 sata. Prešućen incident je uvijek veći problem od same greške.

Kreni s Rendgenom. 490 €, dva sata, pisani nalaz s brojkama.

Ako nema smisla, reći ću ti da nema smisla... i to je najjeftinijih 490 € koje si potrošio.

Koja god bila tvoja odluka, javi mi se povratno - jednostavno DA ili NE.

AI Rendgen tvoje firme · 490 €Prvo izračunaj koliko štediš

Cijena je s PDV-om i odbija se od implementacije.