Ugrás a tartalomra
Techprise

Generatív AI és GDPR: mit vizsgáljon meg egy cég használat előtt?

A GDPR-kérdésre nem az a válasz, hogy „az AI biztonságos” vagy „tilos adatot feltölteni”. A döntés az adott célról, az adatokról, a szolgáltatás beállításairól és a szervezet szerepéről szól. Ez az útmutató végigvezet azokon a kérdéseken, amelyeket a pilot előtt érdemes adatvédelmi felelőssel tisztázni.

Frissítve:

Olvasási idő: kb. 3 perc

SzerzőSzabó Norbert
Adatfolyamot és hozzáférési pontokat jelképező geometrikus ábra
Ebben a cikkben
  1. A terméknév helyett az adatfolyamot rajzold fel
  2. A beszállítói ígéret nem helyettesíti a saját értékelést
  3. Állíts fel adatvédelmi kaput a pilot előtt
  4. Gyakori kérdések
  5. Források

A terméknév helyett az adatfolyamot rajzold fel

Rajzold fel, ki írja be az adatot, melyik fiókban és szolgáltatásban dolgozik, ki kapja meg a választ, tárolódik-e a beszélgetés, és továbbítják-e más rendszernek. Különítsd el a promptot, a feltöltött dokumentumot, a technikai naplót és a létrejövő választ. Ezek adatvédelmi szempontból eltérő elemek lehetnek.

  1. 1

    Cél és szükségesség

    Írd le, milyen feladatra kell az AI, miért szükséges személyes adat, és megoldható-e kevesebbel.

  2. 2

    Érintettek és adatkör

    Azonosítsd, hogy ügyfélről, munkatársról vagy más személyről van szó, illetve érintett-e érzékeny információ.

  3. 3

    Szerepek

    A szolgáltató, a cég és a partnerek szerepét szerződés és tényleges működés alapján tisztázd.

  4. 4

    Hozzáférés és megőrzés

    Nézd meg a naplózást, törlést, fiókmegosztást, adminjogokat és további adatátadást.

A munkahelyi AI-adatbiztonsági útmutató segít a bemeneti adatok besorolásában. A termék adatvédelmi vállalásaihoz mindig a konkrét csomag aktuális dokumentációját és szerződését nyisd meg.

A beszállítói ígéret nem helyettesíti a saját értékelést

Ellenőrizd az alkalmazandó jogalapot, célhoz kötöttséget, átláthatóságot, adattakarékosságot és az érintetti jogok gyakorlati útját. Kérd be a DPA-t, a megőrzési és törlési leírást, az alfeldolgozók listáját, valamint a nemzetközi adattovábbításra vonatkozó tájékoztatást. A termékoldal vagy egy általános adatvédelmi oldal önmagában nem bizonyítja, hogy a saját feldolgozásod megfelelő.

Ellenőrzési kérdésMit dokumentálj?
Felhasználják-e a bemenetet modellfejlesztésre?Konkrét csomag és beállítás; különbség személyes és céges fiók között.
Meddig őrzik?Megőrzési idő, törlés, biztonsági napló és kivételek.
Ki fér hozzá?Felhasználói és adminjogok, kapcsolt alkalmazások és megosztások.
Mi történik a kimenettel?Emberi ellenőrzés, címzett, döntési hatás és panaszút.

Az EDPB AI-modellekről szóló véleménye az anonimitás és a jogszerűség konkrét körülmények szerinti értékelését hangsúlyozza. Olvasd át az AI-szabályzat mintát, és rögzítsd, mely feladathoz mely eszköz engedélyezett.

Állíts fel adatvédelmi kaput a pilot előtt

  1. Készíts adatfolyam-ábrát, és nevezd meg a folyamatgazdát, adatgazdát és jóváhagyókat.
  2. Indulj tesztadattal vagy megfelelően anonimizált mintával; ne másolj be valós rekordot pusztán a gyorsabb próba kedvéért.
  3. Próbáld ki a törlést, hozzáférés-visszavonást, hibajelentést és kimenet-ellenőrzést.
  4. Rögzítsd, mely változás esetén kell újraértékelni: új adatforrás, cél, modell vagy címzett.

Mikor kérj külön értékelést?

Kérj adatvédelmi vagy jogi felülvizsgálatot érzékeny adatok, nagy léptékű profilozás, munkavállalói megfigyelés vagy jelentős automatizált döntési hatás esetén. A DPO tudja megítélni, szükséges-e részletesebb vizsgálat.

A megfelelés nem egyszeri checkbox: jelölj ki felülvizsgálati felelőst és dátumot. A céges ChatGPT-előfizetés útmutatója segít a csomag kérdéseiben, az AI-megtérülés mérési kerete pedig a bevezetési eredményekben.

Gyakori kérdések

Források

Az oldalon szereplő dátumokat és állításokat a fenti források alapján ellenőriztük. Utolsó ellenőrzés: 2026. október 2.