Az AI a vállalkozásokban · 06 · 5 perc
AI és adatvédelem: biztonságos céges használat
Milyen céges adatot kezelhetek AI-eszközzel, és mit ír elő az AI Act?

Az AI a vállalkozásokban0/10
Az AI-eszközök céges használatának adatvédelme három rétegen múlik: mit teszel be az eszközökbe (adatminimalizálás és beállítások), milyen szerződéses háttérrel használod őket (üzleti csomag, adatfeldolgozói viszony), és mit kíván a jog (GDPR és az EU AI Act). Ez a lecke nem jogi tanács, és ezt komolyan gondoljuk: a célja az, hogy a gyakorlati minimumot magad felépítsd, és pontosan tudd, mely kérdésekkel kell jogászhoz menned.
Az első réteg: mit teszel be
A legerősebb védelem az, ami be sem kerül a rendszerbe. A kurzus végig ezt gyakorolta, itt csak összeáll szabállyá:
- Adatminimalizálás. A feladathoz szükséges adat megy át az AI-lépésen, nem több. A legtöbb szöveges feladat nevek és elérhetőségek nélkül ugyanúgy működik, a munkafolyamatokban pedig mezőnként döntöd el, mi megy tovább.
- Tiltólista. Jelszó, hozzáférési kulcs, banki adat, egészségügyi és egyéb különleges adat AI-eszközbe soha. Ez a belső szabályzat első bekezdése.
- Beállítások. Minden használt eszköznél kapcsold ki vagy ellenőrizd a beszélgetések tanítási célú felhasználását, és céges munkára üzleti csomagot használj, ahol ez a kizárás szerződéses alap. A beállítás megelőzi az első feltöltést, nem követi.
A második réteg: a szerződéses háttér
Amikor személyes adat (ügyfélnév, e-mail-cím, bármilyen azonosítható információ) kerül egy AI-szolgáltatóhoz, a GDPR nyelvén te adatkezelő vagy, a szolgáltató pedig jellemzően adatfeldolgozó. Ehhez rendezett háttér kell: az üzleti csomagok adatfeldolgozási feltételei erre valók, az egyéni, fogyasztói csomagok jellemzően nem erre készültek. A gyakorlati teendő: a használt eszközök üzleti feltételeit egyszer tényleg el kell olvasni (hol tárol, mit csinál az adattal, mi a törlési rend), és a választ beírni a nyilvántartásodba. Ha ügyféladatot rendszeresen, folyamatba építve dolgozol fel AI-val, az adatkezelési tájékoztatód frissítése is esedékes, és ez már a jogászos lista tétele.
A harmadik réteg: a jogi keret röviden
GDPR. Nem AI-specifikus, de mindenre vonatkozik, amit eddig építettél, amint személyes adat van benne: kell jogalap, tájékoztatás, és a fenti adatfeldolgozói rend. A magyar felügyeleti hatóság a NAIH. A jó hír: az adatminimalizálás, a piszkozatelv és a naplózás, amit a kurzus végig kért, pont a GDPR-megfelelés gyakorlati oldala is.
EU AI Act. A rendelet kötelezettségei a cég szerepétől és az AI felhasználásától függnek. Figyelni kell többek között a tiltott gyakorlatokra, az átláthatóságra és az AI-jártasság fejlesztésére. A csapat felkészítését a tényleges eszközökhöz, feladatokhoz és kockázatokhoz igazítsd, és dokumentáld. A kurzus elvégzése önmagában nem igazolja a megfelelést. Az aktuális elvárásokat az Európai Bizottság AI-jártassági útmutatója részletezi.
A harmadik kör a magas kockázatú felhasználás: toborzás és önéletrajzszűrés, teljesítményértékelés, hitelbírálat és hasonló, emberekről szóló döntések AI-val. Ezekre a rendelet komoly követelményeket ír elő (dokumentáció, kockázatkezelés, emberi felügyelet), és a határidőket a szabályozás menet közben is igazította, ezért a pontos állapotot hivatalos forrásból ellenőrizd. A gyakorlati tanács ettől független, és a mit ne automatizálj lecke már kimondta: emberekről szóló döntést ne bízz AI-ra. Aki ezt tartja, az a magas kockázatú sáv nagy részét eleve elkerüli. A magyar hatósági feladatokat a 344/2025. (X. 31.) Korm. rendelet osztja ki; az MI-piacfelügyeleti hatóság feladatait a vállalkozásfejlesztésért felelős miniszter látja el. A konkrét használat besorolását és kötelezettségeit szakértővel ellenőrizd.
Gyakorlati feladat
Állítsd össze az adatvédelmi minimumot négy elemben:
- Az egyoldalas belső szabályzat. A ChatGPT a céges mindennapokban leckében elkezdett alapszabály teljes változata: tiltólista, adatminimalizálási szabály, a „minden kimenő anyagot ember néz át” elv, és hogy új eszközt vagy bekötést ki hagy jóvá.
- A beállítási kör. Minden használt eszközön: tanítási felhasználás, csomagszint, hozzáférések. Egy délután, dokumentálva.
- A nyilvántartás. Egy táblázat: melyik rendszerben milyen adat megy át AI-n, melyik szolgáltatónál, milyen szerződéses háttérrel. Ez nemcsak megfelelési kellék: ez a térkép, amiből egy incidensnél vagy egy ügyfélkérdésnél percek alatt válaszolsz.
- A jogászos lista. Mikor mész szakemberhez: ügyféladat tömeges, folyamatba épített feldolgozása; bármilyen HR-es vagy hitelezési AI-felhasználás terve; profilozás; adatkezelési tájékoztató frissítése; és minden, ahol a nyilvántartás kitöltésénél elbizonytalanodtál. A jogász akkor olcsó, ha jó kérdésekkel mész, és pont ezt adja ez a lecke.
Mire figyelj
- Az árnyékhasználat a fő kockázat. Nem a bevezetett rendszer, hanem a kolléga, aki a saját ingyenes fiókjába másol be ügyféladatot, mert az kényelmes. Ez ellen nem tiltás véd, hanem az, hogy adsz jó, szabályos eszközt, és a szabályzat kimondja a keretet. A bevonás itt is olcsóbb, mint az ellenőrzés.
- A napló kétélű. A naplóid a működés és a mérés alapjai, de személyes adat is kerülhet beléjük. A naplókra is vonatkozik a minimalizálás és a törlési rend: azt tárold, ami a méréshez kell, addig, amíg kell.
- A megfelelés nem projekt, hanem ritmus. A félévente esedékes hozzáférés-felülvizsgálat és a negyedéves dokumentumkör (a havi összefoglaló leckéből) az adatvédelmi karbantartás is egyben.
Gyakori kérdések
Betehetem az ügyfél nevét egy promptba?
A legtöbb feladathoz nem kell, és akkor ne is tedd. Ahol kell, ott üzleti csomagban, rendezett adatfeldolgozói háttérrel, a nyilvántartásban rögzített módon tehető meg.
Az AI Act rám, kis cégre is vonatkozik?
Igen, méretkorlát nincs. A teher viszont kockázatarányos: aki asszisztensként és folyamattámogatásra használ AI-t, emberi döntéshozatallal, annak a teendője az írástudás, az átláthatóság és a rendezett használat. A komoly kötelezettségek a magas kockázatú felhasználásoknál élnek.
Kell külön „AI-szabályzat” dokumentum?
Az egyoldalas belső szabályzat a minimum, és többet ér, mint egy húszoldalas sablon, amit senki nem olvas. Ha nő a cég vagy magas kockázatú irányba mennél, akkor jön a formálisabb keret, jogásszal.
Mi a helyzet a saját szerveren futó megoldásokkal?
A saját szerveren futó n8n és a helyi fájlokon dolgozó eszközök az adatlokalizáció szempontjából a legerősebb felállás, de a GDPR-kötelezettségek (jogalap, tájékoztatás, biztonság) ott is élnek, csak az adatfeldolgozói kör rövidebb. A „nálam fut, tehát nincs teendőm” tévedés.
Innen folytasd
A szabályok csak akkor érnek valamit, ha a csapat érti és használja őket. A következő leckében egy rövid, saját feladatokra épülő belső képzést állítasz össze, majd két hét alatt egyetlen folyamaton gyakoroltatod be az új munkamódot.
Ha ezt a saját cégedben szeretnéd bevezetni, nézd meg a szolgáltatásokat, vagy kérj egy ingyenes AI-konzultációt.