AI koji radi po pravilima — i podacima koji ostaju Vaši.
Što AI Akt traži od Vaše tvrtke, što je zabranjeno, gdje doista završe podaci koje pošaljete modelu, koliko stoje tokeni i kako se učinak mjeri umjesto da se obeća — objašnjeno prije ponude, s izvorom uz svaku brojku.
Od 2. kolovoza 2026. chatbot na Vašoj stranici mora reći da je AI, i to najkasnije pri prvoj interakciji. Obavijest ide u sučelje, a ne u uvjete korištenja, i mora zadovoljiti zahtjeve pristupačnosti.
Druga obveza vrijedi za svaku tvrtku koja AI koristi, bez obzira na veličinu i djelatnost: mjere za AI pismenost ljudi koji rade s alatom, uključujući vanjske suradnike. Propisane razine nema — traži se da se može pokazati što je napravljeno.
Ono što nećete naći na ovoj stranici je postotak uštede. Najveći objavljeni pokusi pokazuju da se smjer učinka mijenja od zadatka do zadatka, pa umjesto brojke nudimo mjerenje prije i poslije. Ako Vam AI nije prvi problem, to ćemo i reći.
Što je AI automatizacija i kada Vam ne treba?
AI automatizacija je uvođenje modela u posao koji se ponavlja — uz ogradu bez koje ne ide u produkciju. Ispod je sedam slučajeva koje na hrvatskom tržištu doista tražimo i gradimo, svaki s pravilom koje ga drži.
Ne treba Vam kad proces nije opisan, kad se ishod ne može provjeriti ili kad sustav na koji se spajate ima uredno sučelje — tada je deterministička integracija jeftinija i provjerljiva. Izradu samog softvera pokriva aplikacije po mjeri; ovdje je uvođenje AI-ja u ono što već radite.
Chatbot na Vašoj dokumentaciji
Odgovara kupcima i zaposlenicima iz Vaših dokumenata, cjenika i pravila, a ne iz onoga što je model zapamtio tijekom treniranja. Skraćuje vrijeme do odgovora na pitanja koja se ponavljaju.
Vidljiva oznaka da je sugovornik AI prije prve poruke, odgovor samo iz baze znanja uz navođenje izvora, priznanje kad odgovora nema i prosljeđivanje čovjeku. Ovlasti u bazi znanja moraju odgovarati ovlastima onoga tko pita.
Obrada dolazne e-pošte u nacrte odgovora
Sustav pročita poštu, razvrsta je i pripremi nacrt odgovora s privitcima i poveznicama. Vrijeme se štedi na pisanju prvog kruga, a ne na odlučivanju.
Ništa se ne šalje samo. Slanje je zasebna radnja s ljudskim odobrenjem, a čitanje pošte je obrada osobnih podataka — i najčešće razlog zašto procjena učinka postaje obvezna.
Izvještaji i dokumenti iz podataka
Masovno stvaranje izvještaja, ponuda i pregleda iz strukturiranih izvora. Ovdje se dobiva najviše, jer je posao velik, ponovljiv i ima točan ishod.
Činjenice u izvještaju ne prepuštaju se modelu. Brojke i tvrdnje slaže deterministički kod, a model po potrebi sređuje jezik — nikad obrnuto.
Čitanje računa i dokumenata u sustav
Prepoznavanje iznosa, datuma i stavki s primljenih dokumenata i njihovo prenošenje u knjigovodstveni ili nabavni sustav bez ručnog prepisivanja.
Prag pouzdanosti po polju i ljudska potvrda ispod tog praga. Dokument koji sustav ne razumije ide čovjeku, a ne u sustav s pogađanjem — jer pogrešan iznos putuje dalje tiho.
Interni asistent nad bazom i sustavima
Zaposlenik pita običnim jezikom, a sustav dohvati podatak iz baze, dokumenta ili aplikacije. Najveći dobitak je kod ljudi koji inače čekaju nekoga drugoga da im izvuče podatak.
Ovlaštenje se provjerava u sustavu koji podatak izdaje, ne u modelu. Asistent koji radi s administratorskim pristupom svakome pokazuje sve — i to se otkrije tek kad je kasno.
Razvrstavanje i usmjeravanje upita
Ulazni upiti se razvrstavaju po temi, hitnosti i odjelu te usmjeravaju pravoj osobi. Jeftin slučaj s jasno mjerljivim ishodom, pa je dobar kandidat za prvi pilot.
Razvrstavanje nije odlučivanje o čovjeku. Čim razvrstavanje počne utjecati na nečija prava ili uvjete rada, mijenja se pravni režim — i to je granica koja se postavlja na početku, ne poslije.
Priprema sadržaja uz uredničku ruku
Nacrti tekstova, sažetaka i opisa koje čovjek uređuje i preuzima odgovornost za njih. Model ubrzava prvi krug, a ne zamjenjuje urednika.
Objavljen sadržaj podliježe obvezama označavanja, a iznimka za tekst o pitanjima od javnog interesa postoji samo ako je prošao ljudski urednički pregled i netko je za njega odgovoran.
Što AI Akt traži baš od Vaše tvrtke?
Dvanaest obveza poredanih po datumu — prvo ono što već vrijedi, pa ono što tek dolazi. Uz svaku stoji koga obuhvaća, od kada se primjenjuje i koji je kazneni razred, jer se upravo tu najviše griješi.
U istom nizu stoje i obveze iz Opće uredbe o zaštiti podataka i iz Zakona o zaštiti potrošača. Razlog je praktičan: naručitelj ne razlikuje propise nego posljedice, a nadzor dolazi po propisu koji je prvi povrijeđen.
| Obveza | Tko | Od kada | Kazna | Izvor |
|---|---|---|---|---|
| Zabranjene prakse se ne uvode ni u pilotuAkt o umjetnoj inteligenciji zabranjuje popis praksi, među njima zaključivanje o emocijama osobe na radnome mjestu i u obrazovnim ustanovama te društveno bodovanje ljudi. Nije riječ o odgođenom dijelu Akta — vrijedi punim opsegom i nosi najviši kazneni razred. | Svi — i provider i deployer. | 2. 2. 2025., na snazi | do 35 mil. € ili 7 % prometa | EU Artificial Intelligence Act (pregled teksta) |
| Mjere za AI pismenost ljudi koji rade s alatomČl. 4. traži mjere za razvoj razumijevanja AI-ja kod osoblja i svih koji sustav koriste u Vaše ime — Komisija izrijekom navodi i vanjske suradnike, pružatelje usluga i klijente. Propisane razine nema: „no strict requirements or mandatory trainings are imposed“. Traži se da se može pokazati što je napravljeno. | Provider i deployer — dakle svaka tvrtka koja AI koristi. | 2. 2. 2025.; nadzor tijela za tržišni nadzor od 2. 8. 2026. | Akt je ne veže uz zaseban razred; podliježe nadzoru tijela za tržišni nadzor | Europska komisija, Shaping Europe's digital future |
| Korisnik mora znati da razgovara s AI sustavomČl. 50. st. 1. traži da sustav namijenjen izravnoj interakciji s ljudima bude oblikovan tako da osoba bude obaviještena da razgovara s AI-jem, osim ako je to očito. Obavijest ide „at the latest at the time of the first interaction“ i mora zadovoljiti zahtjeve pristupačnosti — dakle prije prve poruke, ne u podnožju. | Provider sustava — v. razgraničenje uloga niže. | 2. 8. 2026., na snazi | do 15 mil. € ili 3 % prometa | EU Artificial Intelligence Act (pregled teksta) |
| Sintetički sadržaj mora biti strojno čitljivo označenIzlazi generativnih sustava — zvuk, slika, video i tekst — moraju biti označeni „in a machine-readable format and detectable as artificially generated or manipulated“. Oznaka za oko nije dovoljna; traži se trag koji stroj može pročitati. | Provider generativnog sustava. | 2. 8. 2026.; četveromjesečni prijelaz za sustave već na tržištu, dakle 2. 12. 2026. | do 15 mil. € ili 3 % prometa | EUR-Lex |
| Objava da je sadržaj umjetno stvorenČl. 50. st. 4. traži objavu za „deepfake“ sadržaj i za tekst objavljen radi informiranja javnosti o pitanjima od javnog interesa. Iznimka postoji: ako je sadržaj prošao ljudski urednički pregled i netko je preuzeo uredničku odgovornost. To je izravan argument za uređivanje, a ne za generiranje. | Deployer koji sadržaj objavljuje. | 2. 8. 2026. | do 15 mil. € ili 3 % prometa | EU Artificial Intelligence Act (pregled teksta) |
| Obavijest o prepoznavanju emocija i biometrijskoj kategorizacijiČl. 50. st. 3. traži da se osobe izložene takvom sustavu obavijeste o njegovu radu, uz obradu u skladu s Općom uredbom. Napomena: na radnome mjestu i u obrazovanju zaključivanje o emocijama je zabranjeno, pa ova obveza ondje nema primjenu. | Deployer. | 2. 8. 2026. | do 15 mil. € ili 3 % prometa | EU Artificial Intelligence Act (pregled teksta) |
| Ako sustav jest visokorizičan: nadzor, praćenje i zapisiČl. 26. traži tehničke i organizacijske mjere za rad po uputama, ljudski nadzor od osobe s potrebnom osposobljenošću i ovlasti, praćenje rada, čuvanje zapisa „of at least six months“ te obavještavanje radnika i njihovih predstavnika prije puštanja sustava u rad na radnome mjestu. | Deployer visokorizičnog sustava. | uz rok iz Priloga III. (2. 12. 2027.) odnosno Priloga I. (2. 8. 2028.) | do 15 mil. € ili 3 % prometa | EU Artificial Intelligence Act (pregled teksta) |
| Ugovor o obradi i popis svih podizvršiteljaKod AI automatizacije lanac je duži nego kod obične aplikacije: dobavljač modela, alat za automatizaciju, poslužitelj i vektorska baza svi su podizvršitelji. Vektorska baza se najčešće zaboravi, a u njoj završe cijeli dokumenti s osobnim podacima. | Klijent kao voditelj obrade; izvođač kao izvršitelj. | vrijedi otprije, neovisno o AI Aktu | — | EUR-Lex |
| Provjera dobavljača modela je Vaša, ne njegovaEuropski odbor za zaštitu podataka očekuje da nadzorna tijela uzmu u obzir je li voditelj obrade proveo „an appropriate assessment… to ascertain that the AI model was not developed by unlawfully processing personal data“. Dubina provjere razmjerna je riziku Vaše obrade, ali provjere mora biti i mora se moći pokazati. | Voditelj obrade koji tuđi model uvodi u svoj proces. | mišljenje usvojeno 17. 12. 2024. | — | Europski odbor za zaštitu podataka (EDPB) |
| Procjena učinka prije početka obrade, ne poslijePopis Agencije za zaštitu osobnih podataka izrijekom navodi praćenje rada i komunikacije zaposlenika kroz aplikacije, uporabu novih tehnoloških rješenja i povezivanje podataka iz više izvora. Tipična AI automatizacija dodiruje sve tri točke odjednom, pa je procjena čest ishod, a ne iznimka. | Voditelj obrade. | popis Agencije objavljen 21. 12. 2018. | — | Agencija za zaštitu osobnih podataka |
| Recenzije koje je napisao model su lažne recenzijeZakon o zaštiti potrošača, usklađen s Omnibus direktivom, na crnu listu uvijek nepoštenih praksi stavlja podnošenje lažnih recenzija, naručivanje da ih netko drugi podnese i pogrešno predstavljanje recenzija radi promocije. Alat koji ih generira ne mijenja pravnu kvalifikaciju radnje. | Svaki trgovac koji prikazuje potrošačke recenzije. | vrijedi otprije, neovisno o AI Aktu | — | Zakon.hr |
| Ako prikazujete recenzije, morate reći kako ih provjeravateMora se navesti osigurava li se i na koji način da recenzije potječu od potrošača koji su proizvod stvarno koristili ili kupili. Ako recenzije odabire ili sažima model, opis postupka mora to obuhvatiti — inače opis ne odgovara onome što se doista radi. | Trgovci koji omogućuju pristup potrošačkim recenzijama. | vrijedi otprije, neovisno o AI Aktu | — | Zakon.hr |
Ograda
ZADNJA PROVJERA: 5. rujna 2026.Ovo je informativan pregled propisa, dokumentacije dobavljača i objavljenih istraživanja na dan 5. rujna 2026. a ne pravni savjet. Za obveze Vaše tvrtke mjerodavan je važeći tekst propisa i, gdje treba, mišljenje odvjetnika. Tko odgovara za pogrešan odgovor bota namjerno ne tvrdimo: strana sudska praksa nije izravno primjenjiva, a hrvatsku nismo provjerili na primarnom izvoru.
Što je zabranjeno bez obzira na to tko Vam to nudi?
Zabrane iz članka 5. vrijede od 2. veljače 2025., nisu odgođene i nose najviši kazneni razred. Ne postoji režim pod kojim su dopuštene — ni uz privolu, ni u pilotu, ni „samo interno“. Iznimka je samo najnoviji par zabrana dodan 2026., koji se primjenjuje od 2. prosinca 2026. — datum stoji uz nju.
Uz svaku praksu stoji i kako se prodaje, jer se rijetko nudi pod svojim imenom. Ostale zabrane iz članka 5. ovdje ne stoje jer se hrvatskoj tvrtki ne nude kao usluga.
Zaključivanje o emocijama zaposlenika
Čl. 5. t. (f) zabranjuje „the use of AI systems to infer emotions of a natural person in the areas of workplace and education institutions“, osim iz medicinskih ili sigurnosnih razloga. Zabrana vrijedi od 2. 2. 2025. i nije odgođena. Kazneni razred je najviši.
EU Artificial Intelligence Act (pregled teksta)Društveno bodovanje ljudi
Čl. 5. t. (c) zabranjuje ocjenjivanje ili razvrstavanje osoba kroz vrijeme prema društvenom ponašanju ili pretpostavljenim osobnim značajkama, kad dovodi do nepovoljnog postupanja u nepovezanom kontekstu ili do nerazmjernog postupanja.
EU Artificial Intelligence Act (pregled teksta)Stvaranje intimnih slika bez privole i sadržaja o zlostavljanju djece
Uredba (EU) 2026/1744 dodala ih je kao čl. 5. st. 1. t. (ba) i (bb); sama je uredba na snazi od 27. 7. 2026., ali se te dvije zabrane primjenjuju tek od 2. 12. 2026. (izmijenjeni čl. 113. t. (a)), uz ograničene iznimke za kazneni progon. Za tvrtku to znači jedno: alat za generiranje slika dostupan zaposlenicima treba ograde i zapis prije tog datuma.
EUR-LexJe li Vaš sustav visokorizičan i od kada?
U pravilu nije — visokorizično je ono što stoji na zatvorenom popisu Priloga III., a ne ono što se nekome čini ozbiljnim. Zato su u tablici i slučajevi s odgovorom „ne“: bez njih popis izgleda kao prijetnja, a jest razgraničenje.
Granica se prelazi tiho. Isti chatbot koji odgovara kupcima nije na popisu, ali čim počne filtrirati prijave za posao ili ocjenjivati učinak zaposlenika, mijenja se cijeli režim.
| Slučaj | Visokorizično | Zašto | Izvor |
|---|---|---|---|
| Chatbot na stranici odgovara na pitanja o proizvodima i uslugama | NIJE | Nije na popisu Priloga III. Vrijedi obveza obavijesti iz čl. 50., i to je sve. | EU Artificial Intelligence Act (pregled teksta) |
| AI sažima e-poštu i priprema nacrte odgovora | NIJE | Nije na popisu. Ako nacrti dodiruju osobne podatke, obveze dolaze iz Opće uredbe, ne iz Priloga III. | EU Artificial Intelligence Act (pregled teksta) |
| AI čita ulazne račune i priprema knjiženje | NIJE | Nije na popisu. Rizik je točnost prepisanog iznosa, a to se rješava provjerom, ne pravnim režimom. | EU Artificial Intelligence Act (pregled teksta) |
| AI piše marketinške tekstove i slike | NIJE | Nije na popisu, ali vrijede obveze označavanja iz čl. 50. st. 2. i, za tekst o pitanjima od javnog interesa, objave iz st. 4. | EU Artificial Intelligence Act (pregled teksta) |
| AI rangira i filtrira prijave za posao | JEST | Prilog III. t. 4. izrijekom obuhvaća sustave za „recruitment or selection of natural persons, in particular to place targeted job advertisements, to analyse and filter job applications, and to evaluate candidates“. | EU Artificial Intelligence Act (pregled teksta) |
| AI ocjenjuje učinak zaposlenika ili dodjeljuje zadatke prema ponašanju | JEST | Ista točka obuhvaća odluke o uvjetima rada, napredovanju i prestanku ugovora te praćenje i ocjenjivanje učinka i ponašanja osoba u radnom odnosu. | EU Artificial Intelligence Act (pregled teksta) |
| AI ocjenjuje kreditnu sposobnost fizičke osobe | JEST | Prilog III. t. 5(b). Otkrivanje financijskih prijevara izrijekom je izuzeto — to je jedina granica koju popis sam povlači. | EU Artificial Intelligence Act (pregled teksta) |
| AI zaključuje o emocijama zaposlenika | ZABRANJENO | Nije visokorizično nego zabranjeno, i to od 2. 2. 2025. Razlika je bitna: ne postoji režim pod kojim je dopušteno. | EU Artificial Intelligence Act (pregled teksta) |
Rokovi su odgođeni, kategorija nije
Rokovi za visokorizične sustave odgođeni su Uredbom (EU) 2026/1744: Prilog III. na 2. 12. 2027., Prilog I. na 2. 8. 2028. Odgoda se odnosi na rokove, ne na kategoriju — sustav koji danas filtrira životopise bit će visokorizičan i tada, pa se arhitektura postavlja sada, dok je jeftino.
Tko je provider, a tko deployer kad mi gradimo za Vas?
Uloga se ne bira osjećajem nego se izvodi iz definicija, a kod visokorizičnih sustava i iz ugovora. Pet situacija ispod pokriva sve što se u praksi dogodi kad agencija gradi, a tvrtka koristi.
Najskuplja greška nije u ugovoru nego u promjeni namjene: sustav opće namjene koji odjednom filtrira prijave za posao povuče cijeli režim Priloga III. na onoga tko ga je tako upotrijebio.
Tvrtka kupi gotov chatbot i koristi ga kakav jest
Tvrtka je deployer, dobavljač je provider.
Obveza obavijesti iz čl. 50. st. 1. leži na provideru, ali posljedicu na svojoj stranici snosi tvrtka. Prije potpisa se provjerava piše li obavijest doista u sučelju, a ne u uvjetima korištenja.
EU Artificial Intelligence Act (pregled teksta)Agencija ugradi tuđi model u aplikaciju i pusti je u rad pod imenom klijenta
U pravilu je provider onaj tko sustav pušta u rad pod svojim imenom; ostale uloge dijeli ugovor.
Definicije iz čl. 3. vežu ulogu providera uz razvoj sustava i uz stavljanje na tržište ili puštanje u rad pod vlastitim imenom. Zato „samo smo spojili API“ nije obrana — ali ni pretpostavka: ugovor mora imenovati tko što preuzima.
EU Artificial Intelligence Act (pregled teksta)Klijent stavi svoje ime ili žig na visokorizičan sustav koji je već na tržištu
Klijent postaje provider — osim ako ugovor obveze rasporedi drukčije.
Čl. 25. st. 1. t. (a) to kaže izrijekom, uz dodatak „without prejudice to contractual arrangements stipulating that the obligations are otherwise allocated“. To je jedina odredba koja dopušta ugovorni ventil, i odnosi se na visokorizične sustave.
EU Artificial Intelligence Act (pregled teksta)Tvrtka uzme sustav opće namjene i pusti ga da filtrira prijave za posao
Tvrtka postaje provider visokorizičnog sustava.
Čl. 25. st. 1. t. (c): promjena namjene tako da sustav koji nije bio visokorizičan to postane. Najskuplja greška u cijeloj temi — put od „malo automatizacije u kadrovskoj“ do punog režima Priloga III.
EU Artificial Intelligence Act (pregled teksta)Agencija isporučuje komponentu koja ulazi u visokorizičan sustav
Agencija je dobavljač komponente, s pisanim sporazumom.
Čl. 25. st. 4. traži pisani sporazum kojim se osiguravaju „necessary information, capabilities, technical access and other assistance based on the generally acknowledged state of the art“. Ne primjenjuje se na alate pod slobodnim i otvorenim licencijama.
EU Artificial Intelligence Act (pregled teksta)Pravilo koje vrijedi uvijek
Uloga se ne bira osjećajem. Za sustave koji nisu visokorizični izvodi se iz definicija: provider je onaj tko sustav razvija ili ga pušta u rad pod svojim imenom, a deployer onaj tko ga koristi pod svojom odgovornošću. Ugovorni ventil iz čl. 25. postoji, ali se odnosi na visokorizične sustave — i tada mora biti napisan, jer se šutnjom ne raspoređuje ništa.
Gdje doista završe Vaši podaci kad ih pošaljete modelu?
„Ne trenira se na Vašim podacima“ i „podaci ostaju u Europskoj uniji“ nisu ista tvrdnja, i nijedna nije zadano stanje. Tablica ispod razdvaja to dvoje po dobavljaču, s doslovnim navodima sa službenih stranica.
Tri su izlaza kad podaci ne smiju putovati: ugovoreno nulto zadržavanje, svjesno odabrana europska obrada ili lokalni model u Vašoj mreži. Svaki se plaća drukčije, i to je razgovor koji vodimo prije izbora alata.
| Dobavljač | Trenira li na Vašem | Zadržavanje | Obrada u Europskoj uniji | Izvor |
|---|---|---|---|---|
| Azure OpenAI / Foundry | Upiti „are NOT used to train any generative AI foundation models without your permission or instruction“; modeli su bez stanja. | Zapisi za nadzor zloporabe pohranjuju se u geografiji resursa; izmijenjeni nadzor zloporabe uz odobrenje isključuje pohranu i ljudski pregled. | Traži svjesno odabranu implementaciju tipa Data Zone u državi članici; globalna implementacija to ne jamči. Za Europski gospodarski prostor navodi da su ovlašteni zaposlenici koji pregledavaju sadržaj smješteni u njemu. | Microsoft Learn |
| OpenAI API | „data sent to the OpenAI API is not used to train or improve OpenAI models (unless you explicitly opt in)“. | Zapisi za nadzor zloporabe „retained for up to 30 days, unless longer retention is required by law“. | Europska regija postoji uz zaseban prefiks, ali izrijekom „Requires Zero Data Retention, Modified Abuse Monitoring, Eyes Off, or Safety Retention“; nulto zadržavanje traži prethodno odobrenje. | OpenAI, dokumentacija za razvijatelje |
| Google Workspace / Gemini | „Workspace does not use customer data for training models without customer's prior permission or instruction“; bez ljudskog pregleda izvan domene bez dopuštenja. | Prema postavkama zadržavanja koje određuje administrator domene. | Regije podataka postoje na razini Workspacea, ali Google izrijekom navodi da se te postavke ne primjenjuju na Gemini Notebook. | Google Workspace Admin |
| Lokalni model u Vašoj mreži | Nema prijenosa, pa nema ni pitanja treninga kod trećega. | Vi određujete — zapis je Vaš i ostaje na Vašem uređaju. | Pitanje se ne postavlja: podaci ne izlaze iz mreže. Trošak se seli iz naplate po pozivu u naplatu po kapacitetu. | Vi-Di.me |
„Ne trenira se na Vašim podacima“ i „podaci ostaju u Europskoj uniji“ nisu ista tvrdnja, i nijedna nije zadano stanje. Prva se tiče toga hoće li Vaš sadržaj poboljšati tuđi model, druga toga na kojem se poslužitelju obrađuje. Ugovor može dati jednu bez druge — i najčešće upravo to i radi.
Nulto zadržavanje podataka je ugovorna opcija, ne prekidač u nadzornoj ploči. Kod svih dobavljača koje smo provjerili traži zaseban dogovor ili odobrenje, a bez njega ostaje zadano zadržavanje zapisa radi nadzora zloporabe.
Poslovna tajna izlazi iz tvrtke istog trenutka kad uđe u upit. Ako u razgovor s modelom uđe cjenik, nacrt ponude ili ugovor, on je poslan trećoj strani bez obzira na to što piše u politici privatnosti. Rješenja su tri: ugovorno nulto zadržavanje, europska obrada ili lokalni model.
Prijenos u Sjedinjene Američke Države i dalje počiva na okviru o adekvatnosti, koji je predmet spora pred sudom Europske unije. Datume i status spora ovdje namjerno ne navodimo jer ih nismo provjerili na primarnom izvoru — to je pitanje za pravnu provjeru prije potpisa, ne za marketinšku rečenicu.
Vektorska baza je pohrana kao i svaka druga. U nju ulaze cijeli dokumenti, pa i oni s osobnim podacima, i ona je podizvršitelj obrade jednako kao model. Ako u ugovoru nije navedena, popis podizvršitelja nije potpun.
Kada Vam treba procjena učinka i tko će uopće pitati?
Procjena učinka radi se prije početka obrade, a kod tipične AI automatizacije to je čest ishod, a ne iznimka. Popis Agencije za zaštitu osobnih podataka navodi praćenje rada zaposlenika, nove tehnologije i povezivanje izvora — a automatizacija često dodiruje sve tri točke odjednom.
Uz to ide obveza koju gotovo nitko ne spominje u ponudi: provjeriti da model dobavljača nije razvijen nezakonitom obradom osobnih podataka. Ta provjera je Vaša, ne njegova, i mora se moći pokazati.
Ugovor o obradi i popis svih podizvršitelja
Kod AI automatizacije lanac je duži nego kod obične aplikacije: dobavljač modela, alat za automatizaciju, poslužitelj i vektorska baza svi su podizvršitelji. Vektorska baza se najčešće zaboravi, a u njoj završe cijeli dokumenti s osobnim podacima.
EUR-LexProvjera dobavljača modela je Vaša, ne njegova
Europski odbor za zaštitu podataka očekuje da nadzorna tijela uzmu u obzir je li voditelj obrade proveo „an appropriate assessment… to ascertain that the AI model was not developed by unlawfully processing personal data“. Dubina provjere razmjerna je riziku Vaše obrade, ali provjere mora biti i mora se moći pokazati.
Europski odbor za zaštitu podataka (EDPB)Procjena učinka prije početka obrade, ne poslije
Popis Agencije za zaštitu osobnih podataka izrijekom navodi praćenje rada i komunikacije zaposlenika kroz aplikacije, uporabu novih tehnoloških rješenja i povezivanje podataka iz više izvora. Tipična AI automatizacija dodiruje sve tri točke odjednom, pa je procjena čest ishod, a ne iznimka.
Agencija za zaštitu osobnih podatakaTko u Hrvatskoj pita i po čemu
Postojanje i sadržaj nacionalnog provedbenog zakona ovdje namjerno ne tvrdimo — to u provjeri nije potvrđeno na primarnom izvoru. Ono što jest potvrđeno stoji ispod.
Sedam tijela za temeljna prava
Republika Hrvatska je po čl. 77. st. 2. Akta odredila Agenciju za zaštitu osobnih podataka, Pučku pravobraniteljicu, Pravobraniteljicu za djecu, Pravobraniteljicu za ravnopravnost spolova, Pravobraniteljicu za osobe s invaliditetom, Državno izborno povjerenstvo i Agenciju za elektroničke medije.
Ministarstvo pravosuđa, uprave i digitalne transformacijeU praksi prvo naletite na zaštitu podataka
Gotovo svaka poslovna AI automatizacija obrađuje osobne podatke, pa je prvo tijelo s kojim ćete imati posla Agencija za zaštitu osobnih podataka. Ona izrijekom podsjeća da obrada u AI sustavima mora biti u skladu s Općom uredbom, upućujući na njezine članke o načelima, zakonitosti, posebnim kategorijama i sigurnosti.
Agencija za zaštitu osobnih podatakaRokovi dolaze po redu, a ne odjednom
Komisija vodi javan popis datuma primjene: zabrane i AI pismenost vrijede od 2. 2. 2025., obveze za modele opće namjene od 2. 8. 2025., transparentnost iz čl. 50. od 2. 8. 2026., a visokorizični sustavi od 2. 12. 2027. odnosno 2. 8. 2028.
Europska komisija, Shaping Europe's digital futureAko Vaša tvrtka ulazi i u režim Zakona o kibernetičkoj sigurnosti, obveze se preklapaju s ovima — provjerite jeste li obveznik ZKS-a i što pokriva kibernetička sigurnost.
Može li netko prevariti Vašeg bota da napravi štetu?
Može — umetanje uputa u upit je rizik broj jedan na popisu OWASP-a za 2025., a obrana nije bolji prompt nego arhitektura. Pet kategorija ispod one su koje se u poslovnoj automatizaciji doista pojave.
Pravilo koje nosi najviše: ovlaštenje se provjerava u sustavu koji radnju izvršava, a ne u modelu koji je predlaže. Model predlaže, sustav odobrava, čovjek potvrđuje ono što ima vanjski učinak.
Umetanje uputa u upit (prompt injection)
„A Prompt Injection Vulnerability occurs when user prompts alter the LLM's behavior or output in unintended ways.“ Rizik broj jedan na popisu za 2025.
Nije bolji prompt nego arhitektura: najmanje moguće ovlasti modela, jasno propisan oblik izlaza, provjera izlaza determinističkim kodom, odvajanje i označavanje nepouzdanog vanjskog sadržaja i redovito neprijateljsko testiranje.
Odavanje osjetljivih podataka
Obuhvaća osobne podatke, financijske i zdravstvene zapise, povjerljive poslovne podatke, vjerodajnice i pravne dokumente — dakle sve što tvrtka drži.
„Limit access to sensitive data based on the principle of least privilege.“ Model dobiva pristup samo onome što je za taj zadatak nužno, a osjetljivi podaci se maskiraju prije nego upit napusti Vašu mrežu.
Prevelike ovlasti agenta
Sustav dobije mogućnost pozivanja funkcija i spajanja na druge sustave, pa greška u prosudbi postaje radnja u Vašem sustavu, a ne samo pogrešna rečenica.
Tri pravila: najmanji mogući skup funkcija, „human-in-the-loop control to require a human to approve high-impact actions“ i — najvažnije — „implement authorization in downstream systems rather than relying on an LLM to decide if an action is allowed or not“.
Slabosti vektorske baze i ugrađivanja
Dokument nije zaštićen time što je „samo ugrađen“. Ako u istu bazu uđu dokumenti različitih razina povjerljivosti bez razdvajanja po ovlastima, baza znanja postaje kanal za curenje.
Ovlasti u bazi znanja moraju odgovarati ovlastima korisnika koji pita. Odvojene kolekcije po namjeni i popisi dopuštenih i isključenih izvora rade posao koji sistemski prompt ne može odraditi.
Pretjerano oslanjanje na automatizaciju
NIST-ov profil za generativni AI vodi „automation bias, over-reliance“ kao zaseban rizik: čovjek koji nadzire počne potvrđivati bez čitanja.
Nadzor je stvaran samo kad osoba ima vremena, ovlast i podatke da odbije. Zato se broj radnji koje traže odobrenje drži malim i biranim — nadzor nad svime pretvara se u klikanje.
Minimum koji tražimo od sebe
Osam pravila koja stoje u svakoj našoj isporuci. Nisu preporuka nego uvjet — ako neko od njih ne stoji, sustav ne ide u rad.
Agent ima vlastiti račun i vlastite uloge, nikad posuđen administratorski token nekog čovjeka.
Ovlaštenje se provjerava u sustavu koji radnju izvršava, a ne u modelu koji je predlaže.
Čovjek odobrava radnje s vanjskim učinkom: slanje poruke klijentu, izmjenu podatka, plaćanje, brisanje.
Vanjski sadržaj — web stranice, priloge, poštu — sustav označava kao nepouzdan i drži ga odvojenim od uputa.
Izlaz se provjerava determinističkim kodom prije nego ga primi drugi sustav.
Zapisuje se svaki poziv alata: tko, kada, s kojim ulazom i s kojim ishodom — bez tajni i vjerodajnica u zapisu.
Potrošnja je ograničena po sesiji i po danu, jer neograničen agent je i sigurnosni i financijski rizik.
Evaluacije se pokreću prije puštanja u rad i nakon svake izmjene prompta, modela ili baze znanja.
Redoslijed koji se ne preskače
Okvir za upravljanje rizicima umjetne inteligencije NIST-a dijeli posao na četiri funkcije: upravljanje, prepoznavanje, mjerenje i postupanje. Za tvrtku to znači redoslijed koji se ne preskače — prvo se zna tko odgovara i što se smije, pa se popiše što može poći po zlu, pa se izmjeri, pa se popravlja.
Što AI stvarno radi, a što se samo tvrdi?
Šest nalaza iz objavljenih istraživanja, svaki s datumom objave i s ogradom u istom odlomku. Zajedničko im je da nijedan ne daje brojku koja se može prenijeti na Vašu tvrtku — daju smjer i uvjete.
Na hrvatskim stranicama o AI automatizaciji redovito stoji obećanje uštede „do 40 %“ i povrat ulaganja izražen u postocima — bez ijednog izvora uz brojku. Takvu brojku ne prepisujemo ni kao svoju ni kao tuđu.
Nazubljena granica — AI pomaže unutar svog dosega, a odmaže izvan njega
Terenski pokus sa 758 konzultanata na 18 realističnih zadataka. Na zadacima unutar dosega alata sudionici su dovršili više zadataka, radili brže i dobili višu ocjenu kvalitete; najveći pomak imali su oni ispod medijana. Na zadacima izvan dosega alata rezultat je bio lošiji nego bez njega.
Granica se ne vidi unaprijed. Autori zaključuju da rad s AI-jem traži prosudbu i napor, a ne prihvaćanje izlaza — pa se prije uvođenja radi popis zadataka, ne popis alata.
Iskusni stručnjaci bili su sporiji — i toga nisu bili svjesni
Randomizirani pokus sa 16 iskusnih razvijatelja i 246 zadataka u njihovim vlastitim repozitorijima pokazao je rad 19 % sporiji uz AI alate. Doslovno: „developers expected AI to speed them up by 24%, and even after experiencing the slowdown, they still believed AI had sped them up by 20%“.
Uzorak je malen i vezan uz razvoj softvera, pa se nalaz ne prenosi na svaki proces. Ono što se prenosi je pouka: osjećaj sudionika nije mjerenje, pa se dobitak mjeri prije i poslije, a ne procjenjuje.
Koliko europskih poduzeća uopće koristi AI
Eurostat za 2025. navodi 20,0 % poduzeća s deset i više zaposlenih, naspram 13,5 % godinu ranije. Po veličini: mala 17 %, srednja 30,4 %, velika 55,0 %. Najviše Danska 42,0 %, najniže Rumunjska 5,2 %.
Objava Eurostata ne navodi podatak za Hrvatsku, pa ga ni mi ne navodimo. Brojku iz nacionalne statistike nismo uspjeli potvrditi na izvoru na dan provjere — radije nemamo brojku nego imamo neprovjerenu.
Halucinacija nije kvar nego svojstvo
NIST-ov profil za generativni AI vodi konfabulaciju kao zaseban rizik: „the production of confidently stated but erroneous or false content… by which users may be misled or deceived“. Uvjerljivost izlaza ne ovisi o njegovoj točnosti.
Zato se ne uklanja nego ograđuje: odgovor samo iz Vaših dokumenata, navođenje izvora, priznanje kad se ne zna i prosljeđivanje čovjeku. Sve četiri ograde se mjere evaluacijom, inače su samo namjera.
Kvaliteta se razlikuje po jezicima
Isti dokument među rizicima navodi „performance disparities between sub-groups or languages“. Hrvatski nije engleski, i to je mjerljiva razlika, a ne dojam.
Zato skup ispitnih pitanja mora biti na hrvatskom i iz Vašeg posla. Rezultat s engleskog skupa ne govori ništa o tome kako će sustav odgovoriti Vašem kupcu.
Uporaba se širi, ali polako i po zaleđu
U izvještaju o gospodarskim učincima udio deset najčešćih zadataka pao je s 24 % na 19 % razgovora, što znači da se uporaba širi na više različitih poslova. Korisnici s više od šest mjeseci staža imaju 10 % višu stopu uspješnih razgovora.
Nalaz govori o tome kako ljudi koriste jedan alat, ne o uštedi u Vašoj tvrtki. Korisna pouka je druga: iskustvo s alatom mjerljivo pomaže, pa je uvođenje pitanje i osposobljavanja, ne samo postavljanja.
Što danas ne radi, i to kažemo
Potpuno samostalan agent koji sam obavlja radnje s vanjskim učinkom. Zrelo je: agent priprema, čovjek potvrđuje.
Agent kao zamjena za integraciju. Ako sustav ima sučelje za pristup podacima, deterministička integracija je jeftinija, brža i provjerljiva; model je za nestrukturiran ulaz.
Automatsko odlučivanje o ljudima. Ono aktivira i Opću uredbu i popis obrada s obveznom procjenom učinka, a ovisno o području i Prilog III. AI Akta.
Obećanje postotka uštede prije mjerenja. Nijedna hrvatska stranica koju smo otvorili nije uz svoj postotak navela izvor — a najveći objavljeni pokusi pokazuju da se smjer učinka mijenja od zadatka do zadatka.
Na što se AI može spojiti u Vašoj tvrtki?
Osam slojeva s ocjenom zrelosti: „zrelo“ znači da radi i naplaćuje se predvidivo, „oprez“ da radi uz uvjet, „nezrelo“ da se na to još ne oslanjamo. Ocjena se odnosi na uporabu u poslovnom procesu, ne na tehničku dovršenost proizvoda.
Jedno pravilo vrijedi za cijeli popis: alat za automatizaciju je podizvršitelj obrade jednako kao model. Ako se ne zna u kojoj zemlji obrađuje, ne zna se ni koji ugovor treba.
Microsoft Graph
ZRELOPristup pošti, kalendaru, datotekama i Teamsima kroz jedno sučelje. Temelj svakog „agenta koji vidi naše podatke“ u okruženju Microsofta 365, i mjesto na kojem se postavljaju ovlasti.
Microsoft LearnMicrosoft 365 Copilot i Copilot Chat
ZRELOAI u Wordu, Excelu, Outlooku i Teamsima, naplaćen po korisniku. Uz odgovarajuće planove osnovni razgovorni asistent dolazi bez dodatnog troška, a prilagođeni agenti se naplaćuju po potrošnji.
MicrosoftCopilot Studio i Power Automate
OPREZGradnja agenata nad vlastitim podacima i tijekovi rada. Zrelo tehnički, ali naplata ide po kreditima: uz licenciju za Microsoft 365 Copilot dio uporabe ne troši pakete, a bez nje troškovnik ovisi o složenosti zadataka.
Microsoft LearnGoogle Workspace i Apps Script
ZRELOGemini je uključen u sve plaćene razine, u različitom opsegu, a Apps Script ostaje zreo i besplatan sloj automatizacije unutar domene. Ograničenje je regija: postavke regije podataka ne primjenjuju se na Gemini Notebook.
Google Workspace AdminAlati za automatizaciju: n8n, Make, Zapier
OPREZAlat za automatizaciju je podizvršitelj obrade jednako kao model. Make objavljuje certifikate, ali ne i regiju obrade; Zapier na svojoj stranici o privatnosti ne navodi lokaciju. Ako se ne zna u kojoj zemlji radi, ne zna se ni koji ugovor treba.
Maken8n na vlastitom poslužitelju
ZRELOKad podaci ne smiju izaći iz mreže, alat postavljen na vlastitoj infrastrukturi jedini daje potpunu kontrolu nad lokacijom obrade. Cijena je održavanje, a dobitak je da pitanje regije nestaje.
ZapierModel Context Protocol
OPREZSpecifikacija od 28. 7. 2026. donosi jezgru bez stanja, usmjeravanje kroz zaglavlja i pooštrenu autorizaciju s vezanjem vjerodajnica klijenta na izdavatelja. Za klijenta je važna jedna posljedica: autorizacija se pomiče na pristupnik i nizvodni sustav.
Model Context ProtocolPotpuno samostalan agent nad vanjskim sustavima
NEZRELOPreporuke traže ljudsko odobrenje za radnje visokog učinka, a mjerenja upozoravaju na pretjerano oslanjanje. Ono što jest zrelo je agent koji pripremi radnju i čovjek koji je potvrdi.
OWASP GenAI Security ProjectŠto određuje trošak AI automatizacije?
Pet stavki, i nijedna nije model. Račun rade tokeni, integracije, evaluacija, održavanje i dva mehanizma koja se rijetko objašnjavaju. Naše cijene ovdje ne stoje — opseg se slaže po mjeri, nakon što se zna što se dira.
Ono što stoji su tuđi javno objavljeni iznosi, preneseni onako kako su objavljeni, kao tržišni kontekst. To je jedino mjesto na stranici sa znakom valute.
Tokeni. Plaća se ulaz i izlaz, a izlaz je kod svih dobavljača četiri do pet puta skuplji od ulaza. Sažimanje sto stranica je jeftino; pisanje sto stranica nije. Duljina konteksta koji se šalje uz svaki upit troši više od samog pitanja.
Integracije. Spajanje na sustav koji ima uredno sučelje je posao od nekoliko dana; spajanje na sustav bez njega je projekt. Ovdje nastaje najveći dio razlike između ponuda koje se obje zovu „AI automatizacija“.
Evaluacija. Skup stvarnih pitanja s poznatim točnim odgovorima piše se jednom, a pokreće nakon svake izmjene. Bez njega se svaka izmjena prompta plaća ponovnim ručnim testiranjem, i to zauvijek.
Održavanje. Modeli se mijenjaju, cjenici se mijenjaju, baza znanja zastarijeva. Sustav koji nitko ne održava tiho postaje netočan, a to se primijeti tek preko kupca.
Dva mehanizma koja račun smanjuju, a rijetko se objašnjavaju: predmemorija upita (ponovno čitanje istog konteksta plaća se oko desetine pune cijene) i skupna obrada (kod više dobavljača upola jeftinija). Za noćnu obradu dokumenata to je pola računa.
Što tržište javno traži
Iznosi su tuđi i javno objavljeni na dan provjere. Cijene modela namjerno ne pretvaramo u eure — bez datuma tečaja to bi bila izmišljena brojka.
| Tko | Što | Javno objavljeno | Izvor |
|---|---|---|---|
| Anthropic | cijena po milijunu tokena, ulaz i izlaz | Opus 5: 5,00 / 25,00 USD · Sonnet 5: 2,00 / 10,00 USD · Haiku 4.5: 1,00 / 5,00 USD | Anthropic |
| OpenAI | cijena po milijunu tokena, ulaz i izlaz | gpt-5: 1,25 / 10,00 USD · gpt-5-mini: 0,25 / 2,00 USD · gpt-5-nano: 0,05 / 0,40 USD | OpenAI, dokumentacija za razvijatelje |
| cijena po milijunu tokena, ulaz i izlaz | Gemini 2.5 Flash: 0,30 / 2,50 USD · Flash-Lite: 0,10 / 0,40 USD · 2.5 Pro: 1,25 / 10,00 USD do 200 tisuća tokena konteksta | Google AI for Developers | |
| Mistral | cijena po milijunu tokena, ulaz i izlaz | Small 4: 0,15 / 0,60 USD · Medium 3.5: 1,50 / 7,50 USD · Large 3: 0,50 / 1,50 USD · Ministral 3: 0,10 / 0,10 USD | Mistral AI |
| Microsoft 365 Copilot | dodatak po korisniku, uz postojeću pretplatu | 18,00 USD po korisniku mjesečno uz godišnje plaćanje; paketi s Copilotom 23,50 i 32,00 USD | Microsoft |
| Microsoft Copilot Studio | naplata po potrošnji kredita, ne po korisniku | 200,00 USD mjesečno za paket od 25.000 kredita, uz mogućnost plaćanja po potrošnji | Microsoft |
| Google Workspace | po korisniku mjesečno, Gemini uključen u sve plaćene razine | Starter 6,80 € · Standard 13,60 € · Plus 21,10 € | Google Workspace |
| AIS Tech (Šibenik) | konzultacija i prototip chatbota | konzultacija od 150 € · prototip web chatbota od 50 € | AIS Tech |
| KomunalAI | gotov chatbot za stranicu, mjesečno | 29 € mjesečno za 5.000 poruka i do 50 dokumenata; prekoračenje 5 € za tisuću poruka | KomunalAI |
| RedBrick | paketi automatizacije procesa | 500 € i 2.500 € po paketu | RedBrick |
| Agencija za promidžbu | automatizacija poslovnih procesa, po satnici | 5.130 € uz satnicu 90 € · promotivno 2.000 € uz satnicu 35 €, za procijenjenih 57 sati | Agencija za promidžbu |
| Provexio | objavljen primjer ulaganja za tvrtku od desetak ljudi | 8.000–12.000 € | Provexio |
Zašto se rasponi ne daju usporediti
Raspon ide od 29 € mjesečno do preko deset tisuća eura jednokratno, a sve se zove istim imenom. Razlika nije u modelu nego u razini: gotov dodatak na stranici, platforma koja se naplaćuje po potrošnji, ili integracija u Vaše sustave. Usporediva cijena postoji tek kad se zna obujam i koji sustavi se diraju.
Copilot je dodatak, ne zamjena — ukupan trošak po korisniku je pretplata na Microsoft 365 plus Copilot.
Copilot Studio se ne naplaćuje po korisniku nego po kreditima čiji broj ovisi o složenosti zadatka. Neiskorišteni krediti ne prenose se u idući mjesec, a prekoračenje kapaciteta može dovesti do uskrate usluge.
Cijene modela izražene su u dolarima i mijenjaju se često. Svaka usporedba bez datuma provjere zastarjela je prije nego je izgovorena.
Kod lokalnog modela trošak se seli iz naplate po pozivu u naplatu po kapacitetu: uređaj, struja, održavanje i osoba koja to drži. Prag isplativosti je izračun po slučaju, a ne opće pravilo — i mi ga bez izračuna ne navodimo.
Ako AI ulazi u trgovinu ili u vidljivost, isti pristup bez obećanih brojki opisan je na stranicama izrada web shopa, SEO za Google i GEO optimizacija.
Kako izgleda uvođenje, korak po korak?
Pet faza, svaka s trajanjem našeg rada i s mjerljivim kriterijem dovršetka. Trajanja se odnose na naš rad, ne na učinak u Vašem poslovanju — učinak se mjeri, ne obećava.
Prva faza redovito otkrije da prvi problem nije AI nego neuređen proces. Kad je tako, to i kažemo prije nego se potroši prvi euro na alat.
Popis procesa, podataka i obveza
Prije alata se popisuje što se radi, tko to radi, koliko traje i gdje nastaje pogreška. Uz svaki proces se zapisuje koji podaci pritom prelaze granicu tvrtke i što o tome kaže propis. Nalaz zna biti da prvi problem nije AI nego neuređen proces.
Pisani popis procesa s ocjenom prikladnosti, popis osobnih podataka koji ulaze u upite i odgovor je li potrebna procjena učinka.
Pilot s unaprijed dogovorenim mjerilom
Bira se jedan proces koji je čest, ponovljiv i ima točan ishod. Mjeri se stanje prije uvođenja — vrijeme, obujam, stopa pogreške — jer poslije se ta ista mjera ponavlja. Mjerilo se dogovara prije početka, ne bira nakon rezultata.
Izmjereno stanje prije uvođenja, radni pilot na stvarnim podacima i zapisano što bi značilo da pilot nije uspio.
Evaluacija prije puštanja u rad
Sastavlja se skup stvarnih pitanja s poznatim točnim odgovorima, na hrvatskom i iz Vašeg posla. Mjeri se koliko puta sustav odgovori točno, koliko puta prizna da ne zna i koliko puta izmisli podatak. Isti skup se pokreće nakon svake izmjene prompta, modela ili baze znanja.
Skup ispitnih pitanja koji ostaje kod Vas, zapisan rezultat s datumom i dogovoren prag ispod kojeg se ne pušta u rad.
Produkcija s nadzorom
Sustav dobiva vlastiti račun i najmanje moguće ovlasti, radnje s vanjskim učinkom traže ljudsko odobrenje, a svaki poziv alata se zapisuje. Obavijest da je sugovornik AI stoji u sučelju prije prve poruke, a ne u uvjetima korištenja.
Zapis poziva bez tajni u sadržaju, provjereno ograničenje potrošnje i imenovana osoba s ovlasti da sustav zaustavi.
Održavanje i ponovno mjerenje
Modeli i cjenici se mijenjaju, baza znanja zastarijeva, a rokovi iz AI Akta dolaze po redu. Ista mjera iz prve faze ponavlja se u dogovorenom razmaku, a evaluacija se pokreće nakon svake izmjene.
Datum sljedeće provjere, osoba koja je izvršava i usporediv izvještaj u istom obliku kao prvi.
Jedini kriterij koji ne pregovaramo
Pilot koji nema mjerilo dogovoreno unaprijed ne može ni uspjeti ni propasti — može samo ostaviti dojam. Zato je jedini kriterij koji ne pregovaramo taj da se stanje izmjeri prije uvođenja; sve ostalo se slaže po opsegu.
Što smo naučili na vlastitim sustavima?
Šest lekcija, sve iz sustava koje sami vodimo i sve s datumom mjerenja — jer nas je svaka nešto koštala. Zajedničko im je da nijedna nije počela porukom o pogrešci: sustav je radio, samo je radio krivo.
Ranije tvrdnje s našeg weba o broju modela, postotku točnosti i vremenu odgovora ovdje namjerno ne stoje — nijedna nema mjerenje iza sebe, pa su uklonjene umjesto da se prepisuju.
Privatnost koja se ne testira automatski tiho nestane
Naš lokalni sustav ima granicu koja osjetljive upite drži na uređaju: cijeli lanac zamjenskih putova je lokalan, a vanjski modeli su isključeni za taj put. Granica nije samo postavljena nego i provjerena testom koji pada ako je netko oslabi — jer se takva postavka mijenja jednim retkom i nitko to ne primijeti.
Baza znanja bez granice izvora je curenje koje čeka
Agencijsko i drugo znanje držimo u odvojenim zbirkama, a unutar jednog projekta baza ima popis dopuštenih i isključenih izvora da interni sadržaj ne dođe u odgovor kupcu. Sistemski prompt tu ne pomaže: ono što je u bazi, može izaći iz baze.
Ograda koja se ne mjeri je samo dobra namjera
Chatbot na klijentovim podacima ne „zna se ponašati“ — natjeran je: filtar izbacuje interne poslovne podatke iz odgovora, jezični gate drži hrvatski, a cijene i katalog žive u bazi i alatima, ne u težinama modela. Evaluacija je pokazala 36 od 36 prošlih scenarija, bez ijednog izmišljenog kontakta i bez ijedne samostalne radnje.
Automatizaciji koja piše, šalje ili troši trebaju vrata s ljudskim ključem
Naša automatizacija e-pošte pravi nacrte i ne šalje sama: slanje je isključeno u zadanim postavkama i traži izričitu potvrdu. Radni tijekovi staju na svakom koraku i traže odobrenje, uz zapis tko je što odobrio. To nije usporavanje nego jedina obrana od tihe štete.
Za činjenice determinizam, za jezik model — ne obrnuto
Naš sustav za izvještaje izradio je oko 28 000 dokumenata bez ijednog poziva modelu: provjere idu preko javnog imenika i mrežnih odgovora, a dokument se slaže kodom. Kad se modelu prepusti tvrdnja, uđe greška — i onda putuje u svaki primjerak dok se jezgra ne popravi i sve ponovno ne izradi.
Dok evaluacija ne prođe, nema brojke koja se smije napisati
Naš pokušaj domenskog modela prošao je turnir na 50 zaključanih slučajeva i nijedna verzija nije bila spremna za objavu. Zaključak je zapisan i vrijedi i za tuđe ponude: model sam nije izvor istine o statusu, nego deterministička provjera uz njega. Zato na ovoj stranici nema brojke o točnosti ni o brzini odgovora.
Pet mjerenja nad vlastitim sustavima
Uz svaku referencu stoji samo ono što se dade izmjeriti, s datumom mjerenja. Nijedna ne navodi ime klijenta, broj upita, postotak uštede ni brzinu odgovora — takva mjerenja u kući nemamo.
Vi-Di.me — lokalni AI i granica koja se testira
Vlastita lokalna infrastruktura: šest aktivnih lokalnih modela, baza znanja s ugrađivanjem i odvojenim zbirkama nad približno 16 000 dokumenata, te zaštita osobnih podataka koja radije prekine posao nego pošalje podatak van. Granicu čuva automatski test, a sustav ima 261 vlastiti test.
Vi-Di.me — chatbot na vlastitim podacima
Prodajni asistent na klijentovim cjenicima i pravilima, s bazom znanja i ogradama: u evaluaciji 36 od 36 prošlih scenarija, nijedan izmišljen kontakt i nijedna samostalna radnja, uz traženje pojašnjenja kad podatak nedostaje. Klijenta ne imenujemo bez njegova odobrenja.
Vi-Di.me — izvještaji bez modela u činjenicama
Oko 28 000 izrađenih izvještaja iz javnih provjera, potpuno deterministički i bez ijednog poziva jezičnom modelu — jer činjenice u dokumentu koji ide klijentu ne prepuštamo modelu. Provjera gotovog dokumenta ide iščitavanjem teksta iz same datoteke, ne pretpostavkom.
Vi-Di.me — automatizacija pošte s nacrtima
Sustav svako jutro pripremi nacrte i javi na tišinu ili problem, ali ne šalje ništa bez izričitog odobrenja: slanje je isključeno u zadanim postavkama i traži zasebnu potvrdu. Čitanje pošte je pritom samo za čitanje, bez označavanja poruka.
Vi-Di.me — chatbotovi na živim stranicama
Sedam i više stranica s AI razgovorom spojenim na sučelje, svaka s modelom biranim po namjeni. Ograde su u kodu, ne u dobroj namjeri: ograničenje broja upita, odgovaranje samo iz baze znanja i filtriranje internih podataka iz odgovora.
Klijentski projekti ovdje namjerno ne stoje pod imenom — tuđe brojke i imena objavljujemo tek uz pisano odobrenje. Ono što se smije reći je što je mjereno i kada.
Je li Vaša tvrtka spremna za AI automatizaciju?
Dvadeset provjera iz istih propisa i preporuka po kojima radimo tuđi pregled AI rješenja. Ništa ne traži plaćeni alat — treba Vam sat vremena i pristup ugovorima. Ništa se ne šalje i ništa se ne sprema.
Prvo obveze, podaci i ovlasti — tek onda alat
Barem jedna stavka iz pravnog dijela, iz podataka ili iz sigurnosti nije potvrđena. Sučelje koje ne kaže da je AI, upit koji nosi osobne podatke nepoznatom podizvršitelju i agent s posuđenim pristupom nose posljedicu izvan sustava — pa se ovdje ne broji ukupan rezultat nego se popravlja redom.
Krenite od tri pitanja: kaže li sučelje da je AI prije prve poruke, znate li gdje podaci završe i koliko se zadržavaju, i ima li sustav vlastiti račun s najmanjim mogućim ovlastima. Dok na sva tri nema odgovora, uvođenje se ne širi — ni na novi proces ni na novi odjel.
- Pravno i usklađenost
- Podaci
- Sigurnost
- Procesi
- Mjerenje
Što još pročitati prije nego uvedete AI?
Šest tekstova: pojmovi, chatbot na stranici, agenti u procesima, izbor modela i dva o automatizaciji bez modela. Svaki nosi izvore i provjere koje možete napraviti sami, bez nas.
AI se uvodi u nešto što već postoji. Ako tek gradite temelj ili trebate alat po mjeri, pogledajte aplikacije po mjeri i vidljivost u AI odgovorima.
Što nas najčešće pitaju o AI automatizaciji?
Mora li chatbot na našoj stranici reći da je AI?
Da, i to već sada. Obveza iz članka 50. Akta o umjetnoj inteligenciji primjenjuje se od 2. kolovoza 2026.: osoba mora biti obaviještena da razgovara s AI sustavom, osim ako je to očito, i to najkasnije pri prvoj interakciji. Obavijest mora biti jasna i pristupačna, dakle u sučelju, a ne u uvjetima korištenja.
EU Artificial Intelligence Act (pregled teksta)Kolika je kazna ako to ne napravimo?
Za povrede obveza transparentnosti predviđene su upravne novčane kazne do 15.000.000 eura ili 3 % ukupnoga godišnjeg prometa, ovisno o tome što je više. Za mala i srednja poduzeća primjenjuje se niži od ta dva iznosa — to je jedina olakšica koju Akt daje po veličini.
EU Artificial Intelligence Act (pregled teksta)Moramo li nešto raditi oko „AI pismenosti“?
Da. Članak 4. traži mjere za razvoj razumijevanja AI-ja kod osoblja i svih koji sustav koriste u Vaše ime, uključujući vanjske suradnike. Obveza vrijedi od 2. veljače 2025., a nadzor tijela za tržišni nadzor počinje 2. kolovoza 2026. Propisana razina ni obvezni tečaj ne postoje.
Europska komisija, Shaping Europe's digital futureJe li naša AI automatizacija „visokorizična“?
U pravilu nije. Visokorizični su sustavi s popisa Priloga III. — među njima odabir i filtriranje kandidata za posao, ocjenjivanje učinka zaposlenika i ocjena kreditne sposobnosti. Ti su rokovi pomaknuti na 2. prosinca 2027. Chatbot podrške i obrada dokumenata nisu na popisu.
EU Artificial Intelligence Act (pregled teksta)Smijemo li AI-jem analizirati raspoloženje zaposlenika?
Ne. Zaključivanje o emocijama osobe na radnome mjestu i u obrazovnim ustanovama zabranjena je praksa od 2. veljače 2025., osim iz medicinskih ili sigurnosnih razloga. Kazneni razred je najviši — do 35.000.000 eura ili 7 % prometa. Zabrana nije odgođena.
EU Artificial Intelligence Act (pregled teksta)Uči li model na našim podacima?
Kod poslovnih ugovora u pravilu ne, ali to je stvar ugovora, a ne pretpostavke. Microsoft za Azure navodi da se upiti ne koriste za treniranje temeljnih modela bez Vašeg naloga, OpenAI isto za svoje sučelje, a Google za Workspace. Provjerite to u ugovoru, ne u marketinškom tekstu.
Microsoft LearnMogu li naši podaci ostati u Europskoj uniji?
Mogu, ali to je odluka koju treba donijeti, a ne zadano stanje. Kod Azurea znači implementaciju tipa Data Zone u državi članici, a kod OpenAI-jeva sučelja europska regija izrijekom traži nulto zadržavanje ili izmijenjen nadzor zloporabe. Ako podaci uopće ne smiju izaći iz tvrtke, rješenje je lokalni model.
OpenAI, dokumentacija za razvijateljeTrebamo li procjenu učinka na zaštitu podataka?
Vrlo vjerojatno da, ako automatizacija dodiruje zaposlenike ili spaja izvore. Popis Agencije za zaštitu osobnih podataka izrijekom navodi praćenje rada i komunikacije zaposlenika kroz aplikacije, uporabu novih tehnoloških rješenja te povezivanje i usporedbu podataka iz više izvora. Procjena se radi prije početka obrade.
Agencija za zaštitu osobnih podatakaMoramo li provjeravati dobavljača modela?
Da. Europski odbor za zaštitu podataka očekuje da voditelj obrade koji uvodi tuđi model, u sklopu svoje odgovornosti, provjeri da model nije razvijen nezakonitom obradom osobnih podataka. Dubina provjere ovisi o riziku Vaše obrade, ali provjere mora biti i mora se moći pokazati.
Europski odbor za zaštitu podataka (EDPB)Može li netko „prevariti“ našeg bota da oda povjerljive podatke?
Može, i to je rizik broj jedan na popisu OWASP-a za 2025. Obrana nije bolji prompt nego arhitektura: najmanje moguće ovlasti, ljudsko odobrenje za radnje visokog učinka i provjera ovlaštenja u sustavu koji radnju izvršava, a ne u modelu koji je predlaže.
OWASP GenAI Security ProjectKoliko ćemo stvarno uštedjeti?
To se ne zna dok se ne izmjeri. Terenski pokus sa 758 konzultanata pokazao je dobitak na zadacima unutar dosega alata i pogoršanje izvan njega, a randomizirani pokus s iskusnim razvijateljima pokazao je 19 % sporiji rad — uz to da su sudionici vjerovali da su bili 20 % brži. Zato mjerimo prije i poslije.
METRRadi li AI dobro na hrvatskom?
Ovisi o zadatku i mjeri se, ne pretpostavlja. NIST među rizicima generativnog AI-ja izrijekom navodi razlike u učinku između jezika i podskupina. Zato skup ispitnih pitanja mora biti na hrvatskom i iz Vašeg posla — rezultat s engleskog skupa ne govori kako će sustav odgovoriti Vašem kupcu.
National Institute of Standards and TechnologyKako izgleda prvi razgovor o AI automatizaciji?
Opišite proces koji Vas najviše košta i recite koji podaci u njemu sudjeluju. Vraćamo ocjenu je li taj proces uopće kandidat, popis obveza koje se aktiviraju, mjesto gdje bi podaci završili i redoslijed uvođenja s mjerenjem prije i poslije.
Ne obećavamo postotak uštede ni broj ušteđenih sati — to se mjeri, a mjera prije uvođenja je jedini kriterij koji ne pregovaramo. Obećavamo pisani opseg, kriterij prihvata po fazi, izvor uz svaku brojku i račune koji glase na Vas.
Izvori — registar svake tvrdnje s ove stranice
Nijedna brojka na ovoj stranici nije naša procjena. Svaka ima izvor s datumom pristupa i poveznicu na primarni dokument — što je ujedno i pravilo po kojem pišemo sadržaj klijentima.
Ograda
ZADNJA PROVJERA: 5. rujna 2026.Ovo je informativan pregled propisa, dokumentacije dobavljača i objavljenih istraživanja na dan 5. rujna 2026. a ne pravni savjet. Za obveze Vaše tvrtke mjerodavan je važeći tekst propisa i, gdje treba, mišljenje odvjetnika. Tko odgovara za pogrešan odgovor bota namjerno ne tvrdimo: strana sudska praksa nije izravno primjenjiva, a hrvatsku nismo provjerili na primarnom izvoru.
Iznosi drugih pružatelja javno su objavljeni na njihovim stranicama i navode se kao tržišni kontekst, ne kao naša ponuda ni kao potvrda da je iznos primjeren za Vaš slučaj. Cijene modela mijenjaju se često, pa svaka usporedba vrijedi samo uz datum provjere.
Ono što u provjeri nije potvrđeno na primarnom izvoru ovdje namjerno ne stoji — među ostalim postojanje i sadržaj nacionalnog provedbenog zakona, status spora o okviru za prijenos podataka i lokacija obrade kod pojedinih alata za automatizaciju. Radije ostavljamo prazno mjesto nego tuđu procjenu.