Novi okvir za privatnost umjetne inteligencije izvan GDPR-a
Vijeće Europe objavilo je nacrt smjernica u okviru svoje Konvencije 108+ kojima bi se uspostavili zahtjevi za privatnost umjetne inteligencije u 55 zemalja, što je doseg koji se proteže znatno izvan Opće uredbe o zaštiti podataka (GDPR) Europske unije. Iako GDPR ostaje najpoznatiji zakon o zaštiti podataka na svijetu, Konvencija 108+ zaseban je, obvezujući međunarodni ugovor koji pokriva države članice Vijeća Europe, uključujući zemlje koje nisu članice EU-a. Taj širi doseg znači da bi nove nacrtane smjernice mogle oblikovati način na koji AI sustavi obrađuju osobne podatke u zemljama koje su u potpunosti izvan jurisdikcije GDPR-a.
Nacrt se bavi trima specifičnim područjima rizika za privatnost umjetne inteligencije: postavkama memorije chatbotova, opsegom dopuštenja danih AI agentima te ranjivošću AI modela na napade izvlačenja podataka za obuku. Svako od ovih područja odražava stvarnu i sve veću zabrinutost kako AI alati postaju sve više ukorijenjeni u svakodnevnoj potrošačkoj i poslovnoj upotrebi.
Što nacrtane smjernice zapravo zahtijevaju
Prema nacrtu, AI chatbotovi trebali bi imati značajke memorije isključene prema zadanim postavkama. To znači da, osim ako korisnik aktivno ne odabere tu opciju, chatbot ne bi zadržavao detalje iz prethodnih razgovora. Značajke memorije postale su popularne jer omogućuju AI asistentima personalizaciju odgovora tijekom vremena, ali također stvaraju trajni zapis potencijalno osjetljivih informacija podijeljenih tijekom neformalnog razgovora. Postavka isključena prema zadanim postavkama prebacuje teret na tvrtke da zasluže privolu korisnika umjesto da je pretpostavljaju.
Smjernice također pozivaju da AI agenti, sve češći alati koji mogu poduzimati radnje u ime korisnika poput zakazivanja termina ili upravljanja računima, budu opremljeni minimalnim vjerodajnicama potrebnima za dovršetak zadatka. To je sigurnosno načelo poznato kao pristup s najmanjim privilegijama, primijenjeno specifično na AI sustave. Umjesto davanja AI agentu širokog pristupa korisničkim podacima ili računima, vjerodajnice bi bile ograničene samo na ono što je potrebno za konkretan zadatak, smanjujući potencijalnu štetu ako agent bude kompromitiran ili zlorabljen.
Treće područje koje je obuhvaćeno jesu napadi izvlačenja podataka za obuku, tehnika u kojoj zlonamjerni akteri pokušavaju izvući osjetljive ili osobne informacije iz AI modela na temelju njegovih odgovora na određene upite. Nacrtane smjernice napominju da se ti napadi mogu izvesti uz niske troškove, što je dio onoga što ih čini hitnom zabrinutošću za regulatore. Ako izvlačenje privatnih podataka za obuku ne zahtijeva značajne resurse ili tehničku sofisticiranost, poticaj za zlonamjerne aktere da to pokušaju znatno raste.
Zašto je Konvencija 108+ važna za globalnu usklađenost s propisima o umjetnoj inteligenciji
Jedan od često zanemarenih aspekata ovog nacrta jest ugovor pod koji potpada. Konvencija 108+ često se opisuje kao prvi obvezujući međunarodni instrument o zaštiti podataka na svijetu, a prethodi GDPR-u. Njezine potpisnice uključuju zemlje daleko izvan granica EU-a, što znači da bi tvrtke koje posluju s AI proizvodima na međunarodnoj razini mogle morati poštivati dva preklapajuća, ali zasebna okvira: GDPR za poslovanje u EU-u i Konvenciju 108+ za širi skup od 55 zemalja.
Ovaj krajolik dvojne usklađenosti odražava obrazac koji se već odvija drugdje. Kao što je obrađeno u nedavnom pregledu o tome kako GDPR kazne i pravila o umjetnoj inteligenciji preoblikuju usklađenost, tvrtke sve više tretiraju zaštitu podataka kao ključni operativni prioritet, a ne kao pravnu potvrdu. Slično tome, GDPR kazne do 20 milijuna eura pokazale su da usklađenost i stvarna sigurnosna pozicija nisu ista stvar, a ta će razlika biti jednako važna i pod specifičnim smjernicama za umjetnu inteligenciju Konvencije 108+. I druge regije kreću se usporedno: provedba zakona o zaštiti podataka od strane POTRAZ-a u Zimbabveu počevši od rujna 2026. još je jedan primjer širenja provedbe zaštite podataka izvan tradicionalnog regulatornog dosega EU-a.
Što to znači za vas
Za obične korisnike AI chatbotova i agenata, ove nacrtane smjernice signaliziraju pomak prema dizajnu koji privatnost čini zadanom. Ako budu usvojene, možda ćete početi viđati AI proizvode sa značajkama memorije isključenima osim ako ih sami ne omogućite, te AI agente koji traže uža dopuštenja umjesto širokog pristupa računima. Za tvrtke koje razvijaju ili koriste AI alate, posebno one koje posluju u više zemalja, nacrt je podsjetnik da usklađenost s propisima o privatnosti umjetne inteligencije u Europi 2026. neće biti jedinstveni standard. Tvrtke će morati pratiti zahtjeve u jurisdikcijama i GDPR-a i Konvencije 108+ te osmisliti sustave koji mogu zadovoljiti stroži od ta dva standarda gdje god posluju.
Ključne poruke
- Konvencija 108+ obvezuje 55 zemalja, što je značajno veći doseg od GDPR-ovog isključivo EU opsega, stoga planiranje usklađenosti s propisima o umjetnoj inteligenciji treba uzeti u obzir oba okvira.
- Nacrtane smjernice pozivaju da memorija chatbotova bude isključena prema zadanim postavkama, dajući korisnicima veću kontrolu nad time koji se podaci iz razgovora zadržavaju.
- AI agenti trebali bi imati vjerodajnice ograničene na minimalno potreban pristup, ograničavajući izloženost ako agent bude kompromitiran.
- Napadi izvlačenja podataka za obuku označeni su kao niskotroškovni i visokorizični, naglašavajući zašto usklađenost s propisima o privatnosti umjetne inteligencije u Europi 2026. postaje prioritet za regulatore.
- Tvrtke koje posluju na međunarodnoj razini trebale bi već sada pregledati postavke svojih AI proizvoda, umjesto da čekaju da smjernice budu dovršene.




