Útmutató

GDPR-megfelelő AI a gyakorlatban

A GDPR nem tiltja az AI-t. Azt követeli meg, hogy tudd: milyen személyes adat, hová kerül, milyen jogalapon, és ki fér hozzá. AI-nál ez egyetlen mondatban összefoglalható: a prompt is adatkezelés — ha ügyfél, munkavállaló vagy páciens adata van benne, minden szabály vonatkozik rá, ami bármilyen más adattovábbításra.

A publikus AI három valódi kockázata

Harmadik országba kerülő adat

Ha a prompt személyes adatot tartalmaz, és a szolgáltató az EU-n kívül (vagy amerikai anyacég alatt) dolgozza fel, az adattovábbítási kérdés — a DPO-d asztalán landol.

Tanulás és megőrzés

A publikus szolgáltatások feltételei változnak: mi tanul a promptjaidból, meddig őrzik, ki fér hozzá? Amit ma kikapcsoltál, holnap alapértelmezés lehet.

Árnyék-AI

A legnagyobb kockázat nem a szerződött eszköz, hanem a nem szerződött: a munkatárs, aki a magánfiókjával másol be ügyféladatot, mert úgy gyorsabb. Tiltással nem szűnik meg — alternatívával igen.

A CLOUD Act — amit az „EU-s régió" szó elrejt

Erről magyarul szinte senki nem ír, pedig a lényeg egy mondat: az amerikai CLOUD Act (2018) alapján az USA hatóságai amerikai illetőségű szolgáltatótól akkor is kérhetnek adatot, ha azt az EU-ban tárolja. Vagyis egy amerikai felhő- vagy AI-szolgáltató „frankfurti régiója" földrajzilag Európában van — joghatóságilag nem feltétlenül. Ez nem azt jelenti, hogy tilos amerikai szolgáltatót használni; azt jelenti, hogy a DPO-dnak ezt a kitettséget is értékelnie kell, és hogy az „adat az EU-ban marad" állítás önmagában kevés. A teljes kérdés így hangzik: hol van az adat — és kinek a joga ér el odáig?

A szuverén megközelítés erre válaszol: EU-s infrastruktúra és EU-s üzemeltető, amerikai adatfeldolgozó nélkül az útvonalban. Ezt kínálja az ATAILA — és ezt érdemes megkövetelni bárkitől.

Hét kérdés minden AI-szállítóhoz

  1. Hol fut pontosan a modell — és ki a szolgáltató tulajdonosa? (EU-s régió ≠ EU-s joghatóság, lásd a CLOUD Act-részt.)
  2. Van-e adatfeldolgozói szerződés (DPA), és mit mond a promptok, logok és embeddingek tárolásáról?
  3. Tanul-e bármilyen modell az adataidból? Írásban.
  4. Meddig őrzik a beszélgetéseket, és hogyan törölhetők — igazolhatóan?
  5. Ki fér hozzá az adatokhoz üzemeltetőként, és hol naplózódik ez?
  6. Mi történik kilépéskor: export, törlés, határidők?
  7. Van-e írásos rendelkezésre állási vállalás (SLA) — és mi áll mögötte?

És egy őszinte mondat: a GDPR-megfelelés folyamat, nem termék. A privát AI a technikai oldalt oldja meg — az adat nálad marad, naplózva, EU-ban, amerikai feldolgozó nélkül —, de a jogalapok, a tájékoztatók és a belső szabályzatok a te (és a jogászod) munkája marad. Aki „GDPR-megfelelőséget" árul egy dobozban, annál kérdezz rá, mit ért alatta.

Ez az útmutató gyakorlati tájékoztatás, nem jogi tanácsadás.

Hogyan válaszol erre az ATAILA?

Privát AI EU-s GPU-kon, EU-s üzemeltetővel: a promptok, dokumentumok, logok és embeddingek a platformon maradnak · semmilyen modell nem tanul az adataidból · auditálható hozzáférés és release-napló · dokumentált export és rögzített kilépés · írásos 99,9%-os SLA. A megfelelőségi részletek (NIS2, DORA, ISO 27001, EU AI Act) térképe: mit kérdez az auditor, mit csinál a platform →

500 €/hó-tól, kiszámíthatóan. Így működik az árazás →

A DPO-d kérdéseivel gyere.

Hozd el az adatvédelmi ellenőrzőlistát — soronként végigmegyünk rajta a demón.

Beszéljünk →

Kapcsolódó: privát AI cégeknek · privát ChatGPT — az árnyék-AI ellenszere · privát AI hosting