Útmutató
GDPR-megfelelő AI a gyakorlatban
A GDPR nem tiltja az AI-t. Azt követeli meg, hogy tudd: milyen személyes adat, hová kerül, milyen jogalapon, és ki fér hozzá. AI-nál ez egyetlen mondatban összefoglalható: a prompt is adatkezelés — ha ügyfél, munkavállaló vagy páciens adata van benne, minden szabály vonatkozik rá, ami bármilyen más adattovábbításra.
A publikus AI három valódi kockázata
Harmadik országba kerülő adat
Ha a prompt személyes adatot tartalmaz, és a szolgáltató az EU-n kívül (vagy amerikai anyacég alatt) dolgozza fel, az adattovábbítási kérdés — a DPO-d asztalán landol.
Tanulás és megőrzés
A publikus szolgáltatások feltételei változnak: mi tanul a promptjaidból, meddig őrzik, ki fér hozzá? Amit ma kikapcsoltál, holnap alapértelmezés lehet.
Árnyék-AI
A legnagyobb kockázat nem a szerződött eszköz, hanem a nem szerződött: a munkatárs, aki a magánfiókjával másol be ügyféladatot, mert úgy gyorsabb. Tiltással nem szűnik meg — alternatívával igen.
A CLOUD Act — amit az „EU-s régió" szó elrejt
Erről magyarul szinte senki nem ír, pedig a lényeg egy mondat: az amerikai CLOUD Act (2018) alapján az USA hatóságai amerikai illetőségű szolgáltatótól akkor is kérhetnek adatot, ha azt az EU-ban tárolja. Vagyis egy amerikai felhő- vagy AI-szolgáltató „frankfurti régiója" földrajzilag Európában van — joghatóságilag nem feltétlenül. Ez nem azt jelenti, hogy tilos amerikai szolgáltatót használni; azt jelenti, hogy a DPO-dnak ezt a kitettséget is értékelnie kell, és hogy az „adat az EU-ban marad" állítás önmagában kevés. A teljes kérdés így hangzik: hol van az adat — és kinek a joga ér el odáig?
A szuverén megközelítés erre válaszol: EU-s infrastruktúra és EU-s üzemeltető, amerikai adatfeldolgozó nélkül az útvonalban. Ezt kínálja az ATAILA — és ezt érdemes megkövetelni bárkitől.
Hét kérdés minden AI-szállítóhoz
- Hol fut pontosan a modell — és ki a szolgáltató tulajdonosa? (EU-s régió ≠ EU-s joghatóság, lásd a CLOUD Act-részt.)
- Van-e adatfeldolgozói szerződés (DPA), és mit mond a promptok, logok és embeddingek tárolásáról?
- Tanul-e bármilyen modell az adataidból? Írásban.
- Meddig őrzik a beszélgetéseket, és hogyan törölhetők — igazolhatóan?
- Ki fér hozzá az adatokhoz üzemeltetőként, és hol naplózódik ez?
- Mi történik kilépéskor: export, törlés, határidők?
- Van-e írásos rendelkezésre állási vállalás (SLA) — és mi áll mögötte?
És egy őszinte mondat: a GDPR-megfelelés folyamat, nem termék. A privát AI a technikai oldalt oldja meg — az adat nálad marad, naplózva, EU-ban, amerikai feldolgozó nélkül —, de a jogalapok, a tájékoztatók és a belső szabályzatok a te (és a jogászod) munkája marad. Aki „GDPR-megfelelőséget" árul egy dobozban, annál kérdezz rá, mit ért alatta.
Ez az útmutató gyakorlati tájékoztatás, nem jogi tanácsadás.
Hogyan válaszol erre az ATAILA?
Privát AI EU-s GPU-kon, EU-s üzemeltetővel: a promptok, dokumentumok, logok és embeddingek a platformon maradnak · semmilyen modell nem tanul az adataidból · auditálható hozzáférés és release-napló · dokumentált export és rögzített kilépés · írásos 99,9%-os SLA. A megfelelőségi részletek (NIS2, DORA, ISO 27001, EU AI Act) térképe: mit kérdez az auditor, mit csinál a platform →
500 €/hó-tól, kiszámíthatóan. Így működik az árazás →
A DPO-d kérdéseivel gyere.
Hozd el az adatvédelmi ellenőrzőlistát — soronként végigmegyünk rajta a demón.
Kapcsolódó: privát AI cégeknek · privát ChatGPT — az árnyék-AI ellenszere · privát AI hosting