Az AI a vállalkozásokban · 06 · 5 perc

AI és adatvédelem: biztonságos céges használat

Milyen céges adatot kezelhetek AI-eszközzel, és mit ír elő az AI Act?

Aranyszínű pajzs keretében viaszpecséttel lezárt iratköteg, jobbról egy kéz aranykulcsot nyújt felé a sötétben.
Az AI a vállalkozásokban0/10

Az AI-eszközök céges használatának adatvédelme három rétegen múlik: mit teszel be az eszközökbe (adatminimalizálás és beállítások), milyen szerződéses háttérrel használod őket (üzleti csomag, adatfeldolgozói viszony), és mit kíván a jog (GDPR és az EU AI Act). Ez a lecke nem jogi tanács, és ezt komolyan gondoljuk: a célja az, hogy a gyakorlati minimumot magad felépítsd, és pontosan tudd, mely kérdésekkel kell jogászhoz menned.

Az első réteg: mit teszel be

A legerősebb védelem az, ami be sem kerül a rendszerbe. A kurzus végig ezt gyakorolta, itt csak összeáll szabállyá:

  • Adatminimalizálás. A feladathoz szükséges adat megy át az AI-lépésen, nem több. A legtöbb szöveges feladat nevek és elérhetőségek nélkül ugyanúgy működik, a munkafolyamatokban pedig mezőnként döntöd el, mi megy tovább.
  • Tiltólista. Jelszó, hozzáférési kulcs, banki adat, egészségügyi és egyéb különleges adat AI-eszközbe soha. Ez a belső szabályzat első bekezdése.
  • Beállítások. Minden használt eszköznél kapcsold ki vagy ellenőrizd a beszélgetések tanítási célú felhasználását, és céges munkára üzleti csomagot használj, ahol ez a kizárás szerződéses alap. A beállítás megelőzi az első feltöltést, nem követi.

A második réteg: a szerződéses háttér

Amikor személyes adat (ügyfélnév, e-mail-cím, bármilyen azonosítható információ) kerül egy AI-szolgáltatóhoz, a GDPR nyelvén te adatkezelő vagy, a szolgáltató pedig jellemzően adatfeldolgozó. Ehhez rendezett háttér kell: az üzleti csomagok adatfeldolgozási feltételei erre valók, az egyéni, fogyasztói csomagok jellemzően nem erre készültek. A gyakorlati teendő: a használt eszközök üzleti feltételeit egyszer tényleg el kell olvasni (hol tárol, mit csinál az adattal, mi a törlési rend), és a választ beírni a nyilvántartásodba. Ha ügyféladatot rendszeresen, folyamatba építve dolgozol fel AI-val, az adatkezelési tájékoztatód frissítése is esedékes, és ez már a jogászos lista tétele.

A harmadik réteg: a jogi keret röviden

GDPR. Nem AI-specifikus, de mindenre vonatkozik, amit eddig építettél, amint személyes adat van benne: kell jogalap, tájékoztatás, és a fenti adatfeldolgozói rend. A magyar felügyeleti hatóság a NAIH. A jó hír: az adatminimalizálás, a piszkozatelv és a naplózás, amit a kurzus végig kért, pont a GDPR-megfelelés gyakorlati oldala is.

EU AI Act. A rendelet kötelezettségei a cég szerepétől és az AI felhasználásától függnek. Figyelni kell többek között a tiltott gyakorlatokra, az átláthatóságra és az AI-jártasság fejlesztésére. A csapat felkészítését a tényleges eszközökhöz, feladatokhoz és kockázatokhoz igazítsd, és dokumentáld. A kurzus elvégzése önmagában nem igazolja a megfelelést. Az aktuális elvárásokat az Európai Bizottság AI-jártassági útmutatója részletezi.

A harmadik kör a magas kockázatú felhasználás: toborzás és önéletrajzszűrés, teljesítményértékelés, hitelbírálat és hasonló, emberekről szóló döntések AI-val. Ezekre a rendelet komoly követelményeket ír elő (dokumentáció, kockázatkezelés, emberi felügyelet), és a határidőket a szabályozás menet közben is igazította, ezért a pontos állapotot hivatalos forrásból ellenőrizd. A gyakorlati tanács ettől független, és a mit ne automatizálj lecke már kimondta: emberekről szóló döntést ne bízz AI-ra. Aki ezt tartja, az a magas kockázatú sáv nagy részét eleve elkerüli. A magyar hatósági feladatokat a 344/2025. (X. 31.) Korm. rendelet osztja ki; az MI-piacfelügyeleti hatóság feladatait a vállalkozásfejlesztésért felelős miniszter látja el. A konkrét használat besorolását és kötelezettségeit szakértővel ellenőrizd.

Gyakorlati feladat

Állítsd össze az adatvédelmi minimumot négy elemben:

  1. Az egyoldalas belső szabályzat. A ChatGPT a céges mindennapokban leckében elkezdett alapszabály teljes változata: tiltólista, adatminimalizálási szabály, a „minden kimenő anyagot ember néz át” elv, és hogy új eszközt vagy bekötést ki hagy jóvá.
  2. A beállítási kör. Minden használt eszközön: tanítási felhasználás, csomagszint, hozzáférések. Egy délután, dokumentálva.
  3. A nyilvántartás. Egy táblázat: melyik rendszerben milyen adat megy át AI-n, melyik szolgáltatónál, milyen szerződéses háttérrel. Ez nemcsak megfelelési kellék: ez a térkép, amiből egy incidensnél vagy egy ügyfélkérdésnél percek alatt válaszolsz.
  4. A jogászos lista. Mikor mész szakemberhez: ügyféladat tömeges, folyamatba épített feldolgozása; bármilyen HR-es vagy hitelezési AI-felhasználás terve; profilozás; adatkezelési tájékoztató frissítése; és minden, ahol a nyilvántartás kitöltésénél elbizonytalanodtál. A jogász akkor olcsó, ha jó kérdésekkel mész, és pont ezt adja ez a lecke.

Mire figyelj

  • Az árnyékhasználat a fő kockázat. Nem a bevezetett rendszer, hanem a kolléga, aki a saját ingyenes fiókjába másol be ügyféladatot, mert az kényelmes. Ez ellen nem tiltás véd, hanem az, hogy adsz jó, szabályos eszközt, és a szabályzat kimondja a keretet. A bevonás itt is olcsóbb, mint az ellenőrzés.
  • A napló kétélű. A naplóid a működés és a mérés alapjai, de személyes adat is kerülhet beléjük. A naplókra is vonatkozik a minimalizálás és a törlési rend: azt tárold, ami a méréshez kell, addig, amíg kell.
  • A megfelelés nem projekt, hanem ritmus. A félévente esedékes hozzáférés-felülvizsgálat és a negyedéves dokumentumkör (a havi összefoglaló leckéből) az adatvédelmi karbantartás is egyben.

Gyakori kérdések

Betehetem az ügyfél nevét egy promptba?

A legtöbb feladathoz nem kell, és akkor ne is tedd. Ahol kell, ott üzleti csomagban, rendezett adatfeldolgozói háttérrel, a nyilvántartásban rögzített módon tehető meg.

Az AI Act rám, kis cégre is vonatkozik?

Igen, méretkorlát nincs. A teher viszont kockázatarányos: aki asszisztensként és folyamattámogatásra használ AI-t, emberi döntéshozatallal, annak a teendője az írástudás, az átláthatóság és a rendezett használat. A komoly kötelezettségek a magas kockázatú felhasználásoknál élnek.

Kell külön „AI-szabályzat” dokumentum?

Az egyoldalas belső szabályzat a minimum, és többet ér, mint egy húszoldalas sablon, amit senki nem olvas. Ha nő a cég vagy magas kockázatú irányba mennél, akkor jön a formálisabb keret, jogásszal.

Mi a helyzet a saját szerveren futó megoldásokkal?

A saját szerveren futó n8n és a helyi fájlokon dolgozó eszközök az adatlokalizáció szempontjából a legerősebb felállás, de a GDPR-kötelezettségek (jogalap, tájékoztatás, biztonság) ott is élnek, csak az adatfeldolgozói kör rövidebb. A „nálam fut, tehát nincs teendőm” tévedés.

Innen folytasd

A szabályok csak akkor érnek valamit, ha a csapat érti és használja őket. A következő leckében egy rövid, saját feladatokra épülő belső képzést állítasz össze, majd két hét alatt egyetlen folyamaton gyakoroltatod be az új munkamódot.

Ha ezt a saját cégedben szeretnéd bevezetni, nézd meg a szolgáltatásokat, vagy kérj egy ingyenes AI-konzultációt.

Következő leckeÍgy tanítsd meg a csapatot az AI felelős használatára4 perc