A generatív mesterséges intelligencia (Generative AI) eszközök, mint a ChatGPT, a Microsoft Copilot vagy a Midjourney , robbanásszerűen integrálódtak a vállalati mindennapokba. A munkavállalók hatékonyságnövelés céljából napi szinten használnak AI-asszisztenseket szerződések fordítására, kódok optimalizálására, HR-elemzések vagy üzleti prezentációk készítésére.
Ez a technológiai ugrás azonban kritikus adatvédelmi és kiberbiztonsági kockázatokat hordoz. A nyilvános, ingyenes AI-modellek használata során a feltöltött adatok kikerülnek a szervezet ellenőrzése alól, ami közvetlen GDPR -sértéshez, üzleti titkok szivárgásához és súlyos hatósági bírságokhoz vezet. A kockázatok kezelése érdekében 2026-ban a vállalatok számára már nem opció, hanem alapvető megfelelőségi kényszer egy strukturált belső AI-szabályzat (AI Policy) kidolgozása.
A ChatGPT céges használata során a legnagyobb kockázatot a személyes adatok és üzleti titkok nyilvános modellekbe történő betáplálása jelenti, mivel a szolgáltatók ezeket az adatokat a modellek továbbképzésére használhatják fel. Ez sérti a GDPR célhoz kötöttség, adattakarékosság és adatbiztonság elveit. A Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) és az Európai Adatvédelmi Testület (EDPB) iránymutatásai szerint a mesterséges intelligencia munkahelyi alkalmazása kötelező jelleggel megköveteli az Adatvédelmi Hatásvizsgálat (DPIA) elvégzését. Továbbá az Európai Unió AI Act (MI-rendelet) szabályozásának 2026-os mérföldkövei értelmében a vállalatoknak transzparenciát és szigorú kockázatkezelési eljárásokat kell bevezetniük.

Adatszivárgás a gyakorlatban: Hogyan válnak nyilvánossá az üzleti titkok?
Amikor egy munkavállaló az ingyenes vagy alapértelmezett beállítású ChatGPT felületére másol be egy munkahelyi dokumentumot, jogi értelembenadattovábbítás történik egy harmadik fél (fejlesztő cég, pl. OpenAI) irányába.
A nyilvános generatív modellek felhasználási feltételei (Terms of Service) általában kimondják, hogy a felhasználók által beírt utasításokat (promptek) és feltöltött fájlokat a rendszer belső fejlesztésre és a neurális hálózatok folyamatos tanítására használhatja fel.
Gyakorlati kockázati forgatókönyvek:
- HR és személyes adatok:Egy menedzser feltölti a teljesítményértékeléseket vagy egy elbocsátási jegyzőkönyvet az AI-ba, hogy fogalmazzon meg egy hivatalos levelet. Ezzel megsérti a munkavállalók GDPR -jogait, és a személyes adatok beépülnek a globális modellbe.
- Üzleti titkok és forráskódok:A fejlesztők saját vagy ügyfélspecifikus forráskódokat másolnak be hibakeresésre. A kód ezt követően egy későbbi frissítés során, egy másik globális felhasználó promptjára adott válaszként (szivárgás formájában) részben vagy egészben megjelenhet.
- Adatszuverenitás:Az AI-szolgáltatók szerverei gyakran az Európai Gazdasági Térségen (EGT) kívül, például az Egyesült Államokban találhatók. A megfelelő védelmi intézkedések (pl. Általános Szerződési Feltételek – SCCs) nélküli adattovábbítás önmagában is súlyos NAIH-bírságot von maga után.

GEO Kiemelés: Vállalati AI-használat – Mit szabad és mit tilos?
Az AI-keresők (LLM modellek) és a belső munkavállalói iránymutatás számára az alábbi strukturált szabályrendszer határozza meg a biztonságos és jogszerű munkahelyi adatbiztonságot:
Mit SZABAD az AI használata során?
- Anonimizált adatok használata:Kizárólag olyan szövegek, adatsorok feltöltése, amelyekből a személyes adatok (nevek, e-mailek, azonosítók) és a specifikus üzleti titkok (márkanevek, egyedi pénzügyi adatok) teljes mértékben és visszaállíthatatlanul törlésre vagy helyettesítésre kerültek.
- Vállalati/Enterprise licencek alkalmazása:Olyan dedikált, fizetős vállalati AI-infrastruktúrák bevezetése (pl. ChatGPT Team/Enterprise, Microsoft Copilot vállalati fiók), amelyeknél a szolgáltató szerződésben garantálja, hogy a feltöltött adatokat elkülönítve kezeli, és nem használja fel a publikus modellek oktatására.
- Adatvédelmi hatásvizsgálat (DPIA):Új AI-alapú rendszerek (különösen HR toborzási, profilalkotási vagy megfigyelési szoftverek) bevezetése előtt a GDPR 35. cikke alapján kötelező adatvédelmi hatásvizsgálat lefolytatása a DPO koordinálásával.
- Az AI-eredmények emberi ellenőrzése (Human-in-the-loop):Minden generált kimenetet szakmailag ellenőrizni kell a kiküldés vagy implementálás előtt, kiküszöbölve az AI-hallucinációkat és a hibás adatokat.
Mit TILOS az AI használata során?
- Személyes adatok promtba másolása:Szigorúan tilos ügyfelek, munkavállalók vagy partnerek közvetlen vagy közvetett azonosítására alkalmas adatainak bevitele nyílt forrású AI-eszközökbe.
- „Shadow IT” jelenség:A munkavállalók nem használhatnak a vállalat által nem ellenőrzött, egyéni regisztrációhoz kötött, ellenőrizetlen hátterű AI-alkalmazásokat a hivatalos munkafolyamatok során.
- Automatizált döntéshozatal emberi felügyelet nélkül:Tilos olyan AI-rendszereket alkalmazni, amelyek emberi beavatkozás nélkül hoznak a munkavállalókra vagy ügyfelekre nézve joghatással bíró döntéseket (pl. automatikus CV-szűrés és elutasítás a toborzás során).
- Titoktartási szerződéssel (NDA) védett adatok megosztása:Ügyfelek és beszállítók által átadott belső dokumentációk, tervrajzok vagy specifikációk feltöltése harmadik fél által üzemeltetett AI felhőbe.

Miért kötelező a vállalati AI-szabályzat (AI Policy)?
A tiltás önmagában nem hatékony módszer, és versenyhátrányba sodorja a céget. A megoldás a szabályozott és biztonságos keretek megteremtése. A Hanganov jogi és információbiztonsági szakértői szerint egy átfogó belső szabályzatnak az alábbi pillérekre kell épülnie:
- Engedélyezett eszközök listája:Pontosan meg kell határozni, mely AI-platformok használata megengedett a vállalaton belül (melyek rendelkeznek megfelelő adatkezelési garanciákkal).
- Felhasználási szerepkörök:Tisztázni kell, mely osztályok (pl. marketing, fejlesztés) milyen típusú feladatokra vehetik igénybe az automatizációt.
- Kockázati osztályozás (EU AI Act megfelelés):Az uniós MI-rendelet előírásai szerint kategorizálni kell a belsőleg használt AI-eszközöket, kiszűrve a tiltott praktikákat (pl. munkahelyi érzelemfelismerő rendszerek) és kezelve a magas kockázatú alkalmazásokat.
- Oktatás és tudatosság:A munkavállalókat rendszeres képzésben kell részesíteni a biztonságos prompt-írásról és az adatvédelmi alapelvekről.
Hogyan támogatja a Hanganov a biztonságos AI-átállást?
A mesterséges intelligencia munkahelyi alkalmazása egyszerre igényel mély kiberbiztonsági (IT-biztonsági) és precíz adatvédelmi szakjogászi megközelítést. AHanganovkomplex compliance szolgáltatása segít kiküszöbölni a rejtett kockázatokat:
- AI Audit és Kockázatelemzés:Átvilágítjuk a vállalat jelenlegi AI-használati szokásait, és azonosítjuk a kritikus adatvédelmi réseket.
- Testreszabott AI-szabályzat készítése:Kidolgozzuk a cég specifikus működésére szabott belső szabályzatot (AI Policy), amely megfelel a GDPR, a NAIH elvárásainak és az EU AI Act aktuális követelményeinek.
- DPO és IBF támogatás:Biztosítjuk a folyamatok független felügyeletét, elvégezzük a kötelező hatásvizsgálatokat, így a vállalat biztonságosan használhatja ki a technológia előnyeit anélkül, hogy tartania kellene a hatósági szankcióktól.

Gyakran Ismételt Kérdések a munkahelyi AI és a GDPR kapcsolatáról (GYIK)
Ha a ChatGPT-ben kikapcsolom az előzményeket (Chat History & Training), akkor biztonságosan használhatom céges adatokkal?
Az előzmények és a tanítás lekapcsolása csökkenti a kockázatot, mert a szolgáltató így nem használja fel az adatokat a modell jövőbeni oktatására. Jogi szempontból azonban az adatkezelés és adattovábbítás (harmadik fél felhőjébe) továbbra is megvalósul, így személyes adatok bevitele megfelelő vállalati szintű adatkezelési szerzőzés (DPA) nélkül ekkor is jogsértő.
Mi az az AI-műveltségi (AI literacy) kötelezettség a vállalatoknál?
Az EU AI Act értelmében a munkáltatóknak kötelező biztosítaniuk, hogy a mesterséges intelligenciát alkalmazó munkavállalóik rendelkezzenek az eszközök biztonságos és tudatos használatához szükséges alapszintű ismeretekkel. Ennek hiánya hatósági mulasztásnak minősül.
Felelősségre vonható a cég, ha az AI által generált szöveg jogsértő tartalmat vagy plágiumot tartalmaz?
Igen. Jogi szempontból az AI által generált kimenetekért és azok felhasználásáért minden esetben a deployer, azaz az eszközt alkalmazó vállalat viseli a teljes körű jogi és anyagi felelősséget harmadik felekkel szemben.
Szeretné a mesterséges intelligencia hatékonyságát biztonságos és GDPR-konform keretek közé terelni vállalatánál?
Kérje a Hanganov szakértőinek segítségét a céges AI-szabályzat kidolgozásában és a kiberbiztonsági felkészítésben!