Back to Blog

Zaštita podataka i AI: DPA, regija obrade i klasifikovani sadržaj u praksi

September 22, 2026Bloom AI TeamAI u Javnom Sektoru
Zaštita podataka i AI: DPA, regija obrade i klasifikovani sadržaj u praksi

Zaštita podataka je jedina oblast kod AI nabavke u kojoj se ne može naknadno ispravljati odluka. Ako se podaci pogrešno klasifikuju ili se potpiše ugovor bez garancija, šteta nije finansijska nego reputaciona i pravna. Zato kod nas tema zaštite podataka dolazi prije cijene — i zato je u specifikaciji zahtjev koji se ocjenjuje kao prolaz ili ne prolaz.

Tri korpe podataka

Prvi korak je popis, ne pravni tekst. Podaci se razvrstavaju u tri korpe:

  1. Javni podaci — objavljeni dokumenti, opšte informacije.
  2. Interni neklasifikovani podaci — dokumentacija, prepiske, izvještaji bez oznake.
  3. Klasifikovani sadržaj — sadržaj sa oznakom, koji po domaćim propisima ne smije izlaziti iz institucije.

Za prve dvije korpe koristi se AI servis sa ugovornim garancijama i definisanom regijom obrade. Za treću korpu potrebna je izolovana infrastruktura unutar institucije. Trošak se planira po korpama — institucija koja nema klasifikovan sadržaj ne treba da plaća izolovanu infrastrukturu, a institucija koja ga ima ne smije ga rješavati javnim servisom.

DPA u praksi: šta gledamo

DPA (ugovor o obradi podataka) definiše ko je odgovoran, šta se sa podacima smije raditi i gdje se obrađuju. Kod AI alata u dokumentu moraju biti razumljivi odgovori na tri pitanja:

  • Da li se podaci koriste za treniranje modela? Ako da, i ako institucija to ne može isključiti — rješenje nije upotrebljivo za interni sadržaj.
  • Gdje se obrađuju i čuvaju? Navedena regija, sa obavezom obavještenja o promjeni.
  • Šta se dešava na kraju ugovora? Rok za izlaz podataka, format i dokaz o brisanju.

Ako dobavljač ne može dostaviti DPA uz ponudu, to je odgovor — nezavisno od cijene i kvaliteta alata.

Regija obrade: zašto je važna i kada

Za neklasifikovane podatke obrada u definisanoj regiji (najčešće EU) je standardni zahtjev. Nije riječ o nepovjerenju prema tehnologiji, nego o tome da institucija mora znati pod kojim pravom se podaci obrađuju i kome može uputiti zahtjev.

U praksi se razlika između dobavljača ne vidi u funkcijama, nego u dokumentaciji: jedan ima jasno navedene regije i podatke o obradi, drugi nema.

Klasifikovani sadržaj

Za klasifikovani sadržaj pravilo je bez izuzetka: ne obrađuje se u javnim servisima. Rješenje je izolovano, unutar institucije, sa kontrolom pristupa i evidencijom. To je skuplja varijanta i treba je planirati odvojeno, kao zaseban projekat.

Interna pravila korištenja

Tehnika i ugovor pokrivaju sistem, ne ljude. Zato uz uvođenje ide kratak interni dokument:

  • šta se smije unositi u alat, a šta ne,
  • ko je odgovoran za provjeru izlaza,
  • kako se postupa sa osjetljivim upitima,
  • šta se radi u slučaju incidenta.

Pravila koja zaposleni ne razumiju se ne poštuju — zato se pišu u pola stranice, ne u deset.

Kratki rezime

  • Razvrstavanje podataka je prvi i najvažniji korak.
  • DPA, regija obrade i rok brisanja su dio ponude, ne dodatak.
  • Klasifikovani sadržaj traži izolovanu infrastrukturu i poseban budžet.
  • Interna pravila određuju da li će sistem stvarno raditi u praksi.

Osnovni pojmovi su u AI vodiču, a kako razvrstavanje podataka izgleda u praksi opisujemo u AI auditu. Ako trebate drugo mišljenje o DPA dokumentu ili ugovoru, javite se.

Kontakt: [email protected]