EU AI Act je usvojen u kolovozu 2024., a glavna pravila stupila su na snagu kroz 2025. i 2026. Sad smo na razdoblju gdje praksa hvata teoriju — i ako tvoj sajt koristi AI (chatboti, AI generirani sadržaj, AI scoring, recommendation engines), ovo te tiče.
Ovaj vodič nije pravni traktat. Praktičan pregled što AI Act traži, koje obveze za WMD-style klijente (web shopovi, agencije, business sites), i konkretni next steps.
Što je AI Act u 30 sekundi
AI Act klasificira AI sustave u četiri razine rizika:
- Unacceptable risk (zabranjeno) — social scoring, manipulativni AI, real-time biometric ID u javnim prostorima (uz iznimke)
- High risk (strogo regulirano) — AI u zapošljavanju, obrazovanju, kreditnoj procjeni, kritičnoj infrastrukturi, pravosuđu
- Limited risk (transparency obavezna) — chatboti, deepfakes, AI generirani sadržaj
- Minimal risk (slobodno) — spam filteri, video game AI, gotovo sve ostalo
Većina business sajtova / shopova upadne u limited risk kategoriju — koja traži transparency, ne specifične tehničke kontrole.
Što sve treba transparentnost — i kako
1. Chatboti i AI agenti
Pravilo: korisnik mora znati da razgovara s AI-em, ne s čovjekom — osim ako to nije očito iz konteksta.
Praktično:
- Chat widget treba imati jasnu oznaku 'AI Assistant' ili sličnu
- Pri prvom pozdravu, AI se identificira kao AI ("Ja sam AI asistent, mogu odgovoriti na pitanja o...")
- Ako AI ne može riješiti, eskalacija na čovjeka treba biti jasno označena
- Logo, ime, ili UI element koji evidentno odaje da je sustav AI
Naš AI Website Layer to već radi by default — chat se identificira kao AI prvi i jasno označava kad se preusmjerava na ljudski team.
2. AI generirani sadržaj
Pravilo: ako objavljuješ AI generirani tekst, slike, video — to mora biti označeno kao AI-generated kada je to relevantno (vijesti, javni interes).
Praktično:
- Blog post u potpunosti generiran AI-em? Add 'AI-generated' tag ili napomenu na vrhu
- AI slika u članku? OK ako je ilustrativna, ali ako tvrdiš da prikazuje stvarni događaj — moraš naznačiti
- AI generirani video s realnim osobama (deepfake) — obavezna disclosure
Za marketing materijale, product opisi, generirane slike za ilustraciju — obično nije obavezna disclosure (ako nije reklamirano kao 'rad ljudske ruke').
3. Recommendation engines
Ako koristiš AI za personalizirane preporuke proizvoda, ne traži se specifična disclosure (osim general GDPR / cookie consent), ali korisnik bi trebao razumjeti da preporuke nisu random.
4. AI u zapošljavanju (ako objavljuješ poslove)
Ako koristiš AI za screening kandidata — to je high-risk sustav i traži dodatne obveze. Većina sajtova nije u ovoj kategoriji, ali HR tehnologija je.
Što ne pada pod AI Act
- Klasične preporuke ('top 10 proizvoda ovaj mjesec') koje nisu personalizirane
- Auto-complete u search bar-u
- Spam filteri u email-u
- Image optimization (auto-crop, resize)
- Translation tools (osim ako se ne koriste u high-risk kontekstu)
Konkretni next steps za vlasnike sajtova
1. Inventarizacija AI sustava
Napravi listu svih AI-related tehnologija koje koristiš na sajtu:
- Chatbot platforme (Intercom Fin, Crisp AI, Tidio, AI Website Layer, ChatGPT-based widgets)
- AI content tools (ChatGPT, Claude, Jasper koji generiraju blog ili produkt opise)
- AI image tools (Midjourney, DALL-E, Stable Diffusion za ilustracije)
- Recommendation engines
- AI search
- Fraud detection / scoring
2. Klasificiraj rizik
Većina ti će biti 'limited risk'. Ako imaš nešto što potencijalno spada u 'high risk' (HR AI, kreditni scoring, medicinski AI), traži pravni savjet — to je posebna domena.
3. Update privacy policy / terms
Dodaj sekciju o AI korištenju:
- Koje AI tehnologije koristiš
- Koje podatke obrađuju
- Tko su vendor-i (vendor lista)
- Kako korisnik može opt-out (ako je primjenjivo)
4. UI/UX adjustments
- Chat widget: jasna 'AI Assistant' oznaka
- AI content: footer disclosure gdje je relevantno
- Eskalacija na ljudski team mora biti dostupna i vidljiva
5. Documentation za audit
Drži dokumentaciju kako koristiš AI, koje konkretne sustave, koji su vendor-i, kakvi su podaci. Ako kasniji audit pita — moraš moći pokazati.
Sankcije — koliko boli
Visine kazni po AI Act-u:
- Prohibited AI: do 7% globalnog godišnjeg prihoda ili 35 mil EUR
- High-risk AI non-compliance: do 3% globalnog prihoda ili 15 mil EUR
- Incorrect information to authorities: do 1% globalnog prihoda ili 7.5 mil EUR
Za male tvrtke (do 50M EUR prihoda) — kazne su proporcionalno manje, ali još uvijek bolne.
AI Act vs ostale EU regulative
AI Act vs GDPR
GDPR pokriva osobne podatke. AI Act pokriva AI sustave. Imaju preklapanja (AI koji obrađuje osobne podatke), ali su komplementarne.
AI Act vs DSA (Digital Services Act)
DSA pokriva online platforme i njihove sadržajne odgovornosti. AI Act pokriva specifične AI sustave. Veliki platformi (VLOPs) imaju oba.
AI Act vs NIS2
NIS2 pokriva kibernetičku sigurnost. AI Act pokriva AI rizik. Sigurnost AI sustava može biti dvostruko regulirana.
AI Act vs DORA
DORA pokriva financijsku otpornost. Ako koristiš AI u financijskom servisu — i jedna i druga.
Kome treba dodatna pomoć
- HR tech kompanije — AI screening je high-risk, treba ozbiljnu compliance dokumentaciju
- Healthcare tech — AI dijagnostika je high-risk
- Edu tech — AI assesment je high-risk
- Fintech sa AI scoring — high-risk + DORA
- Insurance s AI underwriting — high-risk
Ako si u jednoj od ovih kategorija — treba ti AI compliance officer (puni ili konzultant) i pravni savjet.
Što za standardni business / shop / agency sajt
Većina je u limited risk ili minimal risk kategoriji. Realan checklist:
- Označi chatbot kao AI
- Disclosure AI generiranog sadržaja gdje je relevantno (vijesti, javni interes)
- Update privacy policy
- Drži vendor listu
- Provjeri da su AI vendori EU-aligned (Schrems II, DPA-ovi)
Sve gore navedeno je razumno provedljivo bez angažiranja AI consultanta.
Što WMD nudi za AI compliance
AI Website Layer
By default ima:
- Jasna AI identifikacija u UI-u
- Eskalacija na ljudski team uvijek dostupna
- EU data residency
- GDPR-aligned DPA
- Opt-in conversation logging
- Audit trail za sve AI razgovore (na zahtjev klijenta)
Tvoj sajt s AI Website Layer-om je out-of-the-box AI Act compliant za limited-risk kategoriju.
Privacy policy template
Imamo template za AI sekciju u privacy policy koju možeš adaptirati za svoj sajt. Javi se za besplatan primjer.
Audit konzultacije
Za klijente koji su nesigurni — radimo besplatnu konzultaciju ('je li tvoj setup AI Act compliant'). Idemo kroz tvoj sajt, identificiramo AI komponente, predlažemo what to fix.
FAQ
Što ako moj chatbot nema AI?
Klasični rule-based chatbot (ne AI) ne podliježe AI Act-u. Ali rijetko je tako u 2026 — provjeri sa svojim providerom je li "AI-powered" ili ne.
Mogu li koristiti ChatGPT za pisanje blog postova?
Tehnički da. Najbolja praksa: ljudski editor reviewa i edituje. Ako 100% AI, dodaj disclosure. Google penalizira pure-AI content u SEO smislu — ovo nije AI Act issue ali utječe na traffic.
Što s AI generiranim slikama u marketing?
Generalno OK bez specifične disclosure. Iznimka: ako prikazuje 'stvarne ljude' (deepfakes) ili 'stvarne događaje' — treba disclosure.
Treba li mi DPIA (Data Protection Impact Assessment) za AI?
Ako AI obrađuje osobne podatke u velikom obimu ili na visok rizik — da. Pitaj svog GDPR konzultanta.
Kako pratiti promjene AI Act-a?
EU AI Office (osnovana 2024) je glavno tijelo. Njihov sajt i newsletter su izvor istine. Naše Vijesti pratimo i pišemo o značajnim promjenama.
Zaključak
AI Act nije razlog za paniku za standardne business sajtove. Ali jest razlog za ozbiljno preuredit chatbote, AI content i privacy policies — i krenuti graditi compliance kao naviku, ne kao reakciju na audit.
Brzi plan za 90% sajtova:
- Mapiraj AI komponente
- Klasificiraj rizik (vjerojatno limited)
- Update UI-ja s AI disclosure-ima
- Update privacy policy
- Provjeri vendor compliance
Za high-risk kategorije — treba ti specialist. Za sve ostalo — može se rješiti kroz par dana s checklist pristupom.
Pratit ćemo evoluciju AI Act-a kroz 2026-2027 i publicirati updates u našim Vijestima. Pratimo i kako se NIS2 (vidi naš NIS2 članak) i DORA (vidi DORA godinu kasnije) integriraju s AI Act-om — sva tri zajedno čine EU IT regulativni framework koji vrijedi razumjeti.
Imaš specifična pitanja? Javi se sa svojim setup-om, idemo kroz to praktično.