Generatív AI és GDPR: mit vizsgáljon meg egy cég használat előtt?
A GDPR-kérdésre nem az a válasz, hogy „az AI biztonságos” vagy „tilos adatot feltölteni”. A döntés az adott célról, az adatokról, a szolgáltatás beállításairól és a szervezet szerepéről szól. Ez az útmutató végigvezet azokon a kérdéseken, amelyeket a pilot előtt érdemes adatvédelmi felelőssel tisztázni.
Frissítve:
Olvasási idő: kb. 3 perc
Ebben a cikkben
A terméknév helyett az adatfolyamot rajzold fel
Rajzold fel, ki írja be az adatot, melyik fiókban és szolgáltatásban dolgozik, ki kapja meg a választ, tárolódik-e a beszélgetés, és továbbítják-e más rendszernek. Különítsd el a promptot, a feltöltött dokumentumot, a technikai naplót és a létrejövő választ. Ezek adatvédelmi szempontból eltérő elemek lehetnek.
- 1
Cél és szükségesség
Írd le, milyen feladatra kell az AI, miért szükséges személyes adat, és megoldható-e kevesebbel.
- 2
Érintettek és adatkör
Azonosítsd, hogy ügyfélről, munkatársról vagy más személyről van szó, illetve érintett-e érzékeny információ.
- 3
Szerepek
A szolgáltató, a cég és a partnerek szerepét szerződés és tényleges működés alapján tisztázd.
- 4
Hozzáférés és megőrzés
Nézd meg a naplózást, törlést, fiókmegosztást, adminjogokat és további adatátadást.
A munkahelyi AI-adatbiztonsági útmutató segít a bemeneti adatok besorolásában. A termék adatvédelmi vállalásaihoz mindig a konkrét csomag aktuális dokumentációját és szerződését nyisd meg.
A beszállítói ígéret nem helyettesíti a saját értékelést
Ellenőrizd az alkalmazandó jogalapot, célhoz kötöttséget, átláthatóságot, adattakarékosságot és az érintetti jogok gyakorlati útját. Kérd be a DPA-t, a megőrzési és törlési leírást, az alfeldolgozók listáját, valamint a nemzetközi adattovábbításra vonatkozó tájékoztatást. A termékoldal vagy egy általános adatvédelmi oldal önmagában nem bizonyítja, hogy a saját feldolgozásod megfelelő.
| Ellenőrzési kérdés | Mit dokumentálj? |
|---|---|
| Felhasználják-e a bemenetet modellfejlesztésre? | Konkrét csomag és beállítás; különbség személyes és céges fiók között. |
| Meddig őrzik? | Megőrzési idő, törlés, biztonsági napló és kivételek. |
| Ki fér hozzá? | Felhasználói és adminjogok, kapcsolt alkalmazások és megosztások. |
| Mi történik a kimenettel? | Emberi ellenőrzés, címzett, döntési hatás és panaszút. |
Az EDPB AI-modellekről szóló véleménye az anonimitás és a jogszerűség konkrét körülmények szerinti értékelését hangsúlyozza. Olvasd át az AI-szabályzat mintát, és rögzítsd, mely feladathoz mely eszköz engedélyezett.
Állíts fel adatvédelmi kaput a pilot előtt
- Készíts adatfolyam-ábrát, és nevezd meg a folyamatgazdát, adatgazdát és jóváhagyókat.
- Indulj tesztadattal vagy megfelelően anonimizált mintával; ne másolj be valós rekordot pusztán a gyorsabb próba kedvéért.
- Próbáld ki a törlést, hozzáférés-visszavonást, hibajelentést és kimenet-ellenőrzést.
- Rögzítsd, mely változás esetén kell újraértékelni: új adatforrás, cél, modell vagy címzett.
Mikor kérj külön értékelést?
Kérj adatvédelmi vagy jogi felülvizsgálatot érzékeny adatok, nagy léptékű profilozás, munkavállalói megfigyelés vagy jelentős automatizált döntési hatás esetén. A DPO tudja megítélni, szükséges-e részletesebb vizsgálat.
A megfelelés nem egyszeri checkbox: jelölj ki felülvizsgálati felelőst és dátumot. A céges ChatGPT-előfizetés útmutatója segít a csomag kérdéseiben, az AI-megtérülés mérési kerete pedig a bevezetési eredményekben.
Gyakori kérdések
Források
- EDPB: Opinion 28/2024 on AI models
- EDPS: Generative AI and data protection guidance
- EUR-Lex: (EU) 2016/679 GDPR
Az oldalon szereplő dátumokat és állításokat a fenti források alapján ellenőriztük. Utolsó ellenőrzés: 2026. október 2.