Dr. Dékány Csaba ügyvéd

Kezdőlap/AI és GDPR

AI- és adatvédelmi megfelelés

A munkatársai már ma is használnak mesterséges intelligenciát. A kérdés csak az, hogy szabályozott keretek között teszik-e.

A tipikus helyzet

Egy ügyintéző feltölt egy közgyűlési jegyzőkönyvet egy nyilvános AI-ba, hogy összefoglalót kérjen belőle. A jegyzőkönyvben nevek, lakcímek, tartozások és személyes viták szerepelnek. A művelet néhány másodperc; a következménye az adott adatkörtől és körülményektől függően adatvédelmi incidens is lehet.

A tiltás önmagában ritkán vezet eredményre: jellemzően nem szünteti meg a használatot, csak láthatatlanná teszi. A megoldás egy világos, betartható keret: mit lehet feltölteni, mit kell előtte anonimizálni, melyik eszközt szabad használni, és ki felel a kimenetért.

Amit adok

  • AI-jártassági és használati megfelelési felmérés – az uniós szabályozás a szolgáltatókat és alkalmazókat arra kötelezi, hogy intézkedéseket hozzanak a személyzetük és a nevükben eljáró más személyek MI-jártasságának fejlesztése érdekében. Felmérjük, hol tartanak, és mi az arányos lépés. 120.000–200.000 Ft.
  • AI-használati szabályzat – konkrét, betartható szabályok, tiltólistával és példákkal. 180.000–300.000 Ft.
  • AI- és GDPR-audit – milyen eszközök vannak használatban, milyen adat kerül beléjük, milyen jogalapon, ki fér hozzá, milyen kontroll működik. 250.000–500.000 Ft.
  • AI-szoftver beszerzésének jogi ellenőrzése – szerződési feltételek, adatkezelés, felelősség, titoktartás, az uniós AI-szabályozás szempontjai.
  • Adatvédelmi szabályzatok és tájékoztatók – társasházi, lakásszövetkezeti és vállalkozási környezetre.
  • Külső adatvédelmi tisztviselői megbízás – folyamatos ellátással.

Amit egy AI-szabályzatnak meg kell válaszolnia

Ha a saját szabályzatuk ezekre a kérdésekre nem ad egyértelmű választ, akkor a gyakorlatban nincs szabályzat, csak egy dokumentum.

  • Milyen AI-eszközt szabad használni, és melyiket nem?
  • Milyen adatot tilos feltölteni – akkor is, ha kényelmetlen?
  • Mikor és hogyan kell anonimizálni?
  • Ki ellenőrzi a kimenetet, mielőtt felhasználják?
  • Mit kell tenni, ha valaki mégis rossz adatot töltött fel?
  • Hogyan dokumentálják mindezt egy hatósági vizsgálat esetén?

Jogi háttér

Mit ír elő ma az uniós szabályozás, és mit nem

Érdemes tisztán látni, mert sok a félreértés. Általános jogszabályi kötelezettség arra, hogy minden vállalkozás külön „AI-szabályzatot" alkosson, nincs. Ami van, az más természetű.

Az MI-jártassági kötelezettség

A mesterséges intelligenciáról szóló uniós rendelet 4. cikkét a 2026 júliusában elfogadott módosító rendelet újraszabta. A hatályos szöveg szerint az MI-rendszerek szolgáltatói és alkalmazói intézkedéseket hoznak annak érdekében, hogy támogassák személyzetük, valamint a nevükben az MI-rendszerek működtetésével és használatával foglalkozó más személyek MI-jártasságának fejlesztését – figyelembe véve azok szakmai ismereteit, tapasztalatát, végzettségét, valamint a használat körülményeit és az érintett személyi kört.

A rendelkezés kifejezetten hozzáteszi: ez a kötelezettség nem írja elő, hogy bármely személy számára az MI-jártasság valamely konkrét szintjét garantálják. Forrás: az (EU) 2024/1689 rendelet 4. cikk (1) bekezdése, az (EU) 2026/1744 rendelettel megállapított szöveg szerint.

A módosítás célja éppen az arányosabb megközelítés és a megfelelési terhek csökkentése volt, különösen a kisebb vállalkozásoknál. A Bizottság és a tagállamok emellett támogatják a szolgáltatók és alkalmazók erőfeszítéseit, és a Bizottság gyakorlati példákat tesz közzé a megfelelés módjáról. Forrás: (EU) 2024/1689 rendelet 4. cikk (2) bekezdés, az (EU) 2026/1744 rendelettel megállapított szöveg szerint.

Mi következik ebből a gyakorlatban

Nem az, hogy mindenkinek szabályzatot kell írnia. Hanem az, hogy ha a szervezet mesterséges intelligenciát használ, akkor valamilyen arányos, dokumentálható intézkedést érdemes tennie a munkatársak felkészítésére.

Egy tízfős társasházkezelőnél ez lehet egy rövid belső tájékoztató és néhány világos szabály. Egy nagyobb szervezetnél már indokolt lehet képzés és írásos szabályzat. A megfelelő szint az adott használattól függ.

Ettől független kérdés az adatvédelem: ha személyes adat kerül egy AI-rendszerbe, arra az általános adatvédelmi rendelet szabályai vonatkoznak, jogalappal, tájékoztatással és a megfelelő szerződéses háttérrel együtt. Ez a két kérdéskör gyakran összekeveredik, pedig külön kell kezelni őket.

Amit ajánlok

Először egy rövid felmérés: milyen eszközöket használnak, milyen adatokkal, kik és milyen felkészültséggel. Ebből derül ki, hogy elég-e egy tájékoztató, vagy indokolt a teljes szabályzat. A felmérés olcsóbb, mint egy olyan szabályzat, amire nincs is szükség.

Hogyan használok én mesterséges intelligenciát

Nem titok, és nem is szégyellnivaló: a munkámban használok AI-eszközöket. A határ viszont pontosan meg van húzva.

Amire használom

  • Tényállás rendszerezése, iratok összefoglalása
  • Kutatási irányok feltérképezése
  • Ellenérvek keresése a saját álláspontommal szemben
  • A végleges szöveg érthetőbbé tétele

Amire soha

  • A jogszabály értelmezésének eldöntése – ezt eredeti forrásban ellenőrzöm
  • Az ügyfélnek adott jogi álláspont kialakítása
  • Stratégiai döntés, ellenjegyzés, felelősségvállalás
  • Ügyfélirat feltöltése nyilvános AI-rendszerbe

Gyakori kérdések

Tényleg szükség van AI-szabályzatra egy társasházkezelőnél?

Nem feltétlenül. Általános jogszabályi kötelezettség arra, hogy minden szervezet külön AI-szabályzatot alkosson, nincs. AI használata esetén azonban célszerű, és bizonyos esetekben szükséges olyan arányos, dokumentálható belső intézkedéseket kialakítani, amelyek rendezik a használatot és támogatják a megfelelő MI-jártasságot. Ez a szervezet méretétől és a tényleges használattól függően lehet rövid belső útmutató, képzés vagy részletes szabályzat. Az adatvédelmi kötelezettségek ettől függetlenül fennállnak, ha személyes adat kerül a rendszerbe.

Mi történik, ha valaki tulajdonosi névsort tölt fel egy nyilvános AI-ba?

Az adott esetben személyes adatok harmadik félhez kerüléséről lehet szó. Hogy ez jogszerű-e, több tényezőn múlik: milyen szerepben jár el a szolgáltató, van-e megfelelő jogalap, áll-e fenn adatfeldolgozói vagy adatkezelői viszony, hogyan alakul az adattovábbítás és az adatbiztonság. Nem minden AI-szolgáltatói jogviszony azonos, ezért ezt konkrétan kell megvizsgálni. Ha a feltételek nem állnak fenn, a művelet adatvédelmi incidenst is megvalósíthat.

Vállal adatvédelmi tisztviselői feladatot?

Igen. Adatvédelmi tisztviselőként is dolgozó ügyvéd vagyok, és vállalok külső adatvédelmi tisztviselői megbízást lakásszövetkezetek, társasházak és kis- és középvállalkozások részére.

Mennyire részletes szabályzatot kapok?

Olyat, amit be lehet tartani. Egy háromoldalas, konkrét, betartható szabályzat többet ér, mint egy harmincoldalas, amit senki nem olvas el. A cél nem a papír, hanem a tényleges működés.

Nézzük meg, hol tartanak most.

Írja le, milyen eszközöket használnak és milyen adatokkal dolgoznak. Ez alapján megírom, mi az első lépés, és mibe kerül.

AI/GDPR megkeresés

vagy telefonon: +36 20 942 3601