Akt o umjetnoj inteligenciji donesen je 2024. godine kao prvi sveobuhvatni regulatorni okvir Europske unije za razvoj i uporabu AI-ja. Izravno se primjenjuje i u Hrvatskoj, a treba biti svjestan da se Akt ne odnosi samo na tehnološke tvrtke koje razvijaju modele.
Obveze mogu imati i poslodavci, banke, osiguravatelji, marketinške agencije, mediji i druge organizacije koje samo koriste kupljeni AI alat, dakle zabrane se primjenjuju neovisno o tome je li tvrtka razvila AI sustav ili se njime samo koristi.
Hrvatske bi tvrtke trebale najprije utvrditi za što se pojedini AI sustav koristi, a ne procjenjivati njegov rizik samo prema tome koliko je tehnološki napredan. AI sustav ne smatra se visokorizičnim zato što je sofisticiran, skup ili temeljen na velikom jezičnom modelu, nego prvenstveno zbog svoje namjene i mogućih posljedica za ljude.
Posebnu pozornost treba posvetiti sustavima koji filtriraju životopise, rangiraju kandidate ili ciljaju oglase za posao, kao i onima koji ocjenjuju zaposlenike, dodjeljuju im zadatke ili utječu na napredovanje i prestanak radnog odnosa. U visokorizičnu kategoriju mogu ući i sustavi koji odlučuju o pristupu obrazovanju, ocjenjuju ishode učenja, procjenjuju kreditnu sposobnost građana ili određuju rizik i cijenu životnog i zdravstvenog osiguranja.
Stroge zabrane
AI se također ne smije koristiti za procjenjivanje vjerojatnosti da će osoba počiniti kazneno djelo isključivo na temelju profiliranja ili osobina ličnosti. Zabranjeno je neselektivno prikupljanje fotografija s interneta i snimki nadzornih kamera radi izrade baza za prepoznavanje lica, kao i zaključivanje o emocijama zaposlenika ili učenika, osim u usko propisanim medicinskim i sigurnosnim slučajevima.
Zabrana obuhvaća i biometrijsko zaključivanje o rasi, političkim stavovima, sindikalnom članstvu, vjerskim ili filozofskim uvjerenjima, seksualnom životu i seksualnoj orijentaciji te određene oblike biometrijske identifikacije u stvarnom vremenu na javnim mjestima za potrebe policije.
Izmjenama iz 2026. popisu su dodani AI sustavi namijenjeni stvaranju seksualno eksplicitnih sadržaja bez pristanka te materijala seksualnog zlostavljanja djece. Te se zabrane primjenjuju od 2. prosinca 2026. Detaljan popis zabranjenih praksi i uvjeti njihove primjene utvrđeni su u članku 5. Akta o umjetnoj inteligenciji.
Zabrane se primjenjuju neovisno o tome je li tvrtka razvila AI sustav ili se njime samo koristi. Među zabranjenim praksama nalaze se sustavi koji subliminalnim, manipulativnim ili obmanjujućim tehnikama bitno utječu na odluke ljudi i pritom mogu prouzročiti ozbiljnu štetu. Zabranjeno je i iskorištavanje ranjivosti povezanih s dobi, invaliditetom te socijalnim ili ekonomskim položajem, kao i društveno bodovanje koje dovodi do neopravdanog ili nerazmjernog nepovoljnog postupanja prema pojedincima.
AI se također ne smije koristiti za procjenjivanje vjerojatnosti da će osoba počiniti kazneno djelo isključivo na temelju profiliranja ili osobina ličnosti. Zabranjeno je neselektivno prikupljanje fotografija s interneta i snimki nadzornih kamera radi izrade baza za prepoznavanje lica, kao i zaključivanje o emocijama zaposlenika ili učenika, osim u usko propisanim medicinskim i sigurnosnim slučajevima.
Zabrana obuhvaća i biometrijsko zaključivanje o rasi, političkim stavovima, sindikalnom članstvu, vjerskim ili filozofskim uvjerenjima, seksualnom životu i seksualnoj orijentaciji te određene oblike biometrijske identifikacije u stvarnom vremenu na javnim mjestima za potrebe policije.
Izmjenama iz 2026. popisu su dodani AI sustavi namijenjeni stvaranju seksualno eksplicitnih sadržaja bez pristanka te materijala seksualnog zlostavljanja djece. Te se zabrane primjenjuju od 2. prosinca 2026. Detaljan popis zabranjenih praksi i uvjeti njihove primjene utvrđeni su u članku 5. Akta o umjetnoj inteligenciji.
Što treba označiti?
AI Akt ne propisuje da svaki e-mail, oglas, prijevod ili interni dokument nastao uz pomoć umjetne inteligencije mora imati posebnu oznaku. Obveze transparentnosti ovise o vrsti sadržaja, načinu uporabe AI-ja i ulozi tvrtke.
Pružatelj chatbota mora osigurati da osobe budu obaviještene kada izravno komuniciraju s umjetnom inteligencijom, osim ako je to već očito iz okolnosti. Pružatelji sustava koji generiraju tekst, slike, zvuk ili video moraju njihove rezultate označiti u strojno čitljivom obliku kako bi ih bilo moguće prepoznati kao umjetno generirane ili izmijenjene, u mjeri u kojoj je to tehnički izvedivo.
Obveze imaju i tvrtke koje samo koriste takve sustave. Ako tvrtka objavi deepfake, mora jasno naznačiti da je sadržaj umjetno generiran ili izmijenjen. Slična obveza postoji za AI generirani tekst objavljen radi informiranja javnosti o pitanjima od javnog interesa.
Takav tekst nije potrebno posebno označiti ako je prošao stvarnu ljudsku ili uredničku kontrolu i ako fizička ili pravna osoba preuzima uredničku odgovornost za njegovu objavu. Pri korištenju sustava za prepoznavanje emocija ili biometrijsku kategorizaciju potrebno je obavijestiti osobe koje su mu izložene, pri čemu sama uporaba takvog sustava i dalje mora biti zakonita.
Obavijest mora biti jasna, uočljiva i pristupačna te pružena najkasnije pri prvom kontaktu osobe sa sustavom ili prvom izlaganju sadržaju. Kod deepfakeova zato nije dovoljno informaciju sakriti u uvjetima korištenja, tehničkim metapodacima ili na teško dostupnom dijelu mrežne stranice. Europska komisija objavila je i dobrovoljni kodeks te standardizirane ikone koje mogu pomoći pri pravilnom označavanju sadržaja. Više pojedinosti sadržavaju Smjernice za članak 50. i Kodeks označavanja AI sadržaja.
Kolike su kazne
Najviše kazne predviđene su za korištenje zabranjenih AI praksi. One mogu dosegnuti 35 milijuna eura ili sedam posto ukupnog svjetskog godišnjeg prometa poduzeća. Za povrede obveza pružatelja, korisnika visokorizičnih sustava ili pravila transparentnosti kazna može iznositi do 15 milijuna eura ili tri posto ukupnog svjetskog godišnjeg prometa. Dostavljanje netočnih, nepotpunih ili obmanjujućih informacija nadležnim tijelima može se kazniti iznosom do 7,5 milijuna eura ili jedan posto prometa.
Kod poduzeća se u pravilu primjenjuje viši od propisanog fiksnog iznosa i odgovarajućeg postotka ukupnog svjetskog prometa. Za mala i srednja poduzeća, uključujući novoosnovana poduzeća, gornju granicu predstavlja niži od tih dvaju iznosa.
Navedene kazne nisu automatske. Pri odlučivanju o njihovom izricanju i visini uzimaju se u obzir priroda, težina i trajanje povrede, njezine posljedice, broj pogođenih osoba i nastala šteta, veličina i tržišni udio tvrtke, prethodne povrede te razina suradnje s nadležnim tijelima. Pravila o kaznama utvrđena su u članku 99. Akta o umjetnoj inteligenciji.
Obveze postoje i kada je tvrtka samo korisnik
Valja znati da se AI Akt ne odnosi samo na tvrtke koje razvijaju ili prodaju AI sustave. Obveze mogu imati i tvrtke koje upotrebljavaju gotove alate poput ChatGPT-ja, sustava za obradu životopisa ili programa za analizu korisnika. U Uredbi se takva tvrtka naziva subjektom koji uvodi sustav, odnosno "deployerom".
Koje će obveze tvrtka imati ovisi o načinu na koji koristi AI. Već sama poslovna uporaba generativnih alata zahtijeva odgovarajuću AI pismenost zaposlenika. Ako tvrtka objavljuje deepfakeove ili određene AI generirane tekstove o pitanjima od javnog interesa, mora poštovati pravila označavanja. Ne smije sudjelovati u praksama zabranjenima člankom 5., čak ni kada koristi sustav vanjskog dobavljača.
Istodobno se i dalje primjenjuju drugi propisi. U AI alat ne bi se smjeli unositi osobni podaci, poslovne tajne, povjerljivi podaci klijenata ili autorski zaštićeni sadržaji bez odgovarajuće pravne osnove i zaštitnih mjera. Ako se AI koristi pri zapošljavanju, kreditiranju, osiguranju ili donošenju drugih odluka koje znatno utječu na ljude, mogu se aktivirati dodatne obveze za visokorizične sustave.
Obveza AI pismenosti već se primjenjuje. Tvrtka mora osigurati da zaposlenici i druge osobe koje u njezino ime rade s AI sustavima razumiju njihove mogućnosti, ograničenja i rizike. Potrebna razina znanja ovisi o ulozi zaposlenika, vrsti sustava, podacima koji se obrađuju i mogućim posljedicama njegove uporabe.
Zbog toga generički jednosatni webinar neće uvijek biti dovoljan. Osobi koja AI koristi za pisanje internih nacrta nije potrebna ista razina osposobljavanja kao zaposleniku koji njime procjenjuje kandidate za posao ili donosi odluke o klijentima. Ta je obveza propisana člankom 4. Akta o umjetnoj inteligenciji.
Znaju li hrvatske tvrtke svoje obveze?
Trenutačno nema dovoljno reprezentativnih podataka na temelju kojih bi se moglo pouzdano tvrditi koliko je hrvatskih tvrtki upoznato sa svojim obvezama prema AI Actu. Velik broj korisnika ChatGPT-a i drugih AI alata pokazuje da je tehnologija široko prihvaćena, ali ne dokazuje da su tvrtke istodobno uredile odgovornosti, zaštitu podataka, osposobljavanje zaposlenika i nadzor nad uporabom.
Ključan problem može biti upravo pretpostavka da se AI Act odnosi samo na proizvođače tehnologije. Tvrtka, međutim, može imati obveze i kada samo koristi tuđi alat. Zato bi svaka organizacija trebala znati, preporučuje se, koje AI sustave zaposlenici koriste, za koje ih svrhe upotrebljavaju, koje podatke u njih unose i utječu li njihovi rezultati na odluke o zaposlenicima, klijentima ili drugim osobama.
Za sudjelovanje u komentarima je potrebna prijava, odnosno registracija ako još nemaš korisnički profil....