Kezdőlap/AI és GDPR
AI- és adatvédelmi megfelelés
A munkatársai már ma is használnak mesterséges intelligenciát. A kérdés csak az, hogy szabályozott keretek között teszik-e.
A tipikus helyzet
Egy ügyintéző feltölt egy közgyűlési jegyzőkönyvet egy nyilvános AI-ba, hogy összefoglalót kérjen belőle. A jegyzőkönyvben nevek, lakcímek, tartozások és személyes viták szerepelnek. A művelet néhány másodperc; a következménye az adott adatkörtől és körülményektől függően adatvédelmi incidens is lehet.
A tiltás önmagában ritkán vezet eredményre: jellemzően nem szünteti meg a használatot, csak láthatatlanná teszi. A megoldás egy világos, betartható keret: mit lehet feltölteni, mit kell előtte anonimizálni, melyik eszközt szabad használni, és ki felel a kimenetért.
Amit adok
- AI-jártassági és használati megfelelési felmérés – az uniós szabályozás a szolgáltatókat és alkalmazókat arra kötelezi, hogy intézkedéseket hozzanak a személyzetük és a nevükben eljáró más személyek MI-jártasságának fejlesztése érdekében. Felmérjük, hol tartanak, és mi az arányos lépés. 120.000–200.000 Ft.
- AI-használati szabályzat – konkrét, betartható szabályok, tiltólistával és példákkal. 180.000–300.000 Ft.
- AI- és GDPR-audit – milyen eszközök vannak használatban, milyen adat kerül beléjük, milyen jogalapon, ki fér hozzá, milyen kontroll működik. 250.000–500.000 Ft.
- AI-szoftver beszerzésének jogi ellenőrzése – szerződési feltételek, adatkezelés, felelősség, titoktartás, az uniós AI-szabályozás szempontjai.
- Adatvédelmi szabályzatok és tájékoztatók – társasházi, lakásszövetkezeti és vállalkozási környezetre.
- Külső adatvédelmi tisztviselői megbízás – folyamatos ellátással.
Amit egy AI-szabályzatnak meg kell válaszolnia
Ha a saját szabályzatuk ezekre a kérdésekre nem ad egyértelmű választ, akkor a gyakorlatban nincs szabályzat, csak egy dokumentum.
- Milyen AI-eszközt szabad használni, és melyiket nem?
- Milyen adatot tilos feltölteni – akkor is, ha kényelmetlen?
- Mikor és hogyan kell anonimizálni?
- Ki ellenőrzi a kimenetet, mielőtt felhasználják?
- Mit kell tenni, ha valaki mégis rossz adatot töltött fel?
- Hogyan dokumentálják mindezt egy hatósági vizsgálat esetén?
Jogi háttér
Mit ír elő ma az uniós szabályozás, és mit nem
Érdemes tisztán látni, mert sok a félreértés. Általános jogszabályi kötelezettség arra, hogy minden vállalkozás külön „AI-szabályzatot" alkosson, nincs. Ami van, az más természetű.
Az MI-jártassági kötelezettség
A mesterséges intelligenciáról szóló uniós rendelet 4. cikkét a 2026 júliusában elfogadott módosító rendelet újraszabta. A hatályos szöveg szerint az MI-rendszerek szolgáltatói és alkalmazói intézkedéseket hoznak annak érdekében, hogy támogassák személyzetük, valamint a nevükben az MI-rendszerek működtetésével és használatával foglalkozó más személyek MI-jártasságának fejlesztését – figyelembe véve azok szakmai ismereteit, tapasztalatát, végzettségét, valamint a használat körülményeit és az érintett személyi kört.
A rendelkezés kifejezetten hozzáteszi: ez a kötelezettség nem írja elő, hogy bármely személy számára az MI-jártasság valamely konkrét szintjét garantálják. Forrás: az (EU) 2024/1689 rendelet 4. cikk (1) bekezdése, az (EU) 2026/1744 rendelettel megállapított szöveg szerint.
A módosítás célja éppen az arányosabb megközelítés és a megfelelési terhek csökkentése volt, különösen a kisebb vállalkozásoknál. A Bizottság és a tagállamok emellett támogatják a szolgáltatók és alkalmazók erőfeszítéseit, és a Bizottság gyakorlati példákat tesz közzé a megfelelés módjáról. Forrás: (EU) 2024/1689 rendelet 4. cikk (2) bekezdés, az (EU) 2026/1744 rendelettel megállapított szöveg szerint.
Mi következik ebből a gyakorlatban
Nem az, hogy mindenkinek szabályzatot kell írnia. Hanem az, hogy ha a szervezet mesterséges intelligenciát használ, akkor valamilyen arányos, dokumentálható intézkedést érdemes tennie a munkatársak felkészítésére.
Egy tízfős társasházkezelőnél ez lehet egy rövid belső tájékoztató és néhány világos szabály. Egy nagyobb szervezetnél már indokolt lehet képzés és írásos szabályzat. A megfelelő szint az adott használattól függ.
Ettől független kérdés az adatvédelem: ha személyes adat kerül egy AI-rendszerbe, arra az általános adatvédelmi rendelet szabályai vonatkoznak, jogalappal, tájékoztatással és a megfelelő szerződéses háttérrel együtt. Ez a két kérdéskör gyakran összekeveredik, pedig külön kell kezelni őket.
Amit ajánlok
Először egy rövid felmérés: milyen eszközöket használnak, milyen adatokkal, kik és milyen felkészültséggel. Ebből derül ki, hogy elég-e egy tájékoztató, vagy indokolt a teljes szabályzat. A felmérés olcsóbb, mint egy olyan szabályzat, amire nincs is szükség.
Hogyan használok én mesterséges intelligenciát
Nem titok, és nem is szégyellnivaló: a munkámban használok AI-eszközöket. A határ viszont pontosan meg van húzva.
Amire használom
- Tényállás rendszerezése, iratok összefoglalása
- Kutatási irányok feltérképezése
- Ellenérvek keresése a saját álláspontommal szemben
- A végleges szöveg érthetőbbé tétele
Amire soha
- A jogszabály értelmezésének eldöntése – ezt eredeti forrásban ellenőrzöm
- Az ügyfélnek adott jogi álláspont kialakítása
- Stratégiai döntés, ellenjegyzés, felelősségvállalás
- Ügyfélirat feltöltése nyilvános AI-rendszerbe
Gyakori kérdések
Tényleg szükség van AI-szabályzatra egy társasházkezelőnél?
Nem feltétlenül. Általános jogszabályi kötelezettség arra, hogy minden szervezet külön AI-szabályzatot alkosson, nincs. AI használata esetén azonban célszerű, és bizonyos esetekben szükséges olyan arányos, dokumentálható belső intézkedéseket kialakítani, amelyek rendezik a használatot és támogatják a megfelelő MI-jártasságot. Ez a szervezet méretétől és a tényleges használattól függően lehet rövid belső útmutató, képzés vagy részletes szabályzat. Az adatvédelmi kötelezettségek ettől függetlenül fennállnak, ha személyes adat kerül a rendszerbe.
Mi történik, ha valaki tulajdonosi névsort tölt fel egy nyilvános AI-ba?
Az adott esetben személyes adatok harmadik félhez kerüléséről lehet szó. Hogy ez jogszerű-e, több tényezőn múlik: milyen szerepben jár el a szolgáltató, van-e megfelelő jogalap, áll-e fenn adatfeldolgozói vagy adatkezelői viszony, hogyan alakul az adattovábbítás és az adatbiztonság. Nem minden AI-szolgáltatói jogviszony azonos, ezért ezt konkrétan kell megvizsgálni. Ha a feltételek nem állnak fenn, a művelet adatvédelmi incidenst is megvalósíthat.
Vállal adatvédelmi tisztviselői feladatot?
Igen. Adatvédelmi tisztviselőként is dolgozó ügyvéd vagyok, és vállalok külső adatvédelmi tisztviselői megbízást lakásszövetkezetek, társasházak és kis- és középvállalkozások részére.
Mennyire részletes szabályzatot kapok?
Olyat, amit be lehet tartani. Egy háromoldalas, konkrét, betartható szabályzat többet ér, mint egy harmincoldalas, amit senki nem olvas el. A cél nem a papír, hanem a tényleges működés.
Nézzük meg, hol tartanak most.
Írja le, milyen eszközöket használnak és milyen adatokkal dolgoznak. Ez alapján megírom, mi az első lépés, és mibe kerül.
vagy telefonon: +36 20 942 3601