Najčastejšia otázka pri nasadení AI v firme: „Neporušíme tým GDPR?" Krátka odpoveď: nie, ak viete, kde sa Vaše dáta spracovávajú a ako. Dlhšia odpoveď je tento článok.

Mýtus: AI a GDPR sa nedajú spojiť

Obava zvyčajne pramení z predstavy, že „AI" znamená poslať všetky dáta do externého cloudu, kde si ich model prečíta, uloží a použije na trénovanie. Táto predstava je čiastočne správna pre niektoré cloudové služby — ale nie je jediná možnosť.

Skutočnosť: AI môžete nasadiť tri spôsobmi, z hľadiska GDPR úplne odlišné:

  • Cudzí cloud, dáta odchádzajú — pošlete dáta do API (OpenAI, Anthropic, Google). Dáta opustia Vaše prostredie. Toto nie je zakázané, ale vyžaduje zmluvu o spracovaní (DPA) a informovanie dotknutých osôb.
  • Cudzí cloud, dáta sa neukladajú — rovnaké API, ale s politikou „bez uchovávania dát". Dáta sa spracujú v pamäti, po odpovedi sa zmažú. Nižšie riziko, ale stále opustia Vaše prostredie.
  • Lokálny model, dáta neopustia firmu — model beží na Vašom serveri. Osobné údaje neopustia Vaše prostredie. Najnižšie riziko z hľadiska GDPR.

Kde sa osobné údaje spracovávajú

Kľúčová otázka nie je „či" AI spracováva osobné údaje, ale „kde". Tri vrstvy spracovania:

VrstvaČo obsahujeGDPR dôsledok
VstupOsobné údaje v prompte (meno, e-mail, obsah tiketu)Spracovanie osobných údajov — vyžaduje právny základ
ModelTrénovacie dáta modeluAk model nebol trénovaný na Vašich dátach, nie je to Vaša zodpovednosť
VýstupGenerovaná odpoveď môže obsahovať osobné údajeUchovávanie výstupu = uchovávanie osobných údajov

Najčastejšia chyba: firma sa obáva o model, ale ignoruje vstup a výstup. Práve vstup (požiadavka) a výstup (odpoveď) sú miesta, kde sa osobné údaje reálne spracovávajú.

Lokálne modely vs. cloud API

Pre stredné a väčšie firmy s citlivými dátami je často najvhodnejšie nasadiť lokálny model:

  • Plná kontrola — dáta neopustia Vaše prostredie, žiadny DPA s externým poskytovateľom
  • Žiadne obmedzenia poskytovateľa — cloud API môže kedykoľvek zmeniť podmienky, lokálny model je Váš
  • Nižšie prevádzkové náklady pri väčšom objeme — cloud API sa platí za spracované dáta, lokálny model beží na Vašom hardwari

Nevýhody lokálnych modelov:

  • Vyššie počiatočné náklady — hardvér (GPU), nastavenie, údržba
  • Nižšia kvalita pri zložitých úlohách — najlepšie lokálne modely sa blížia cloudovým, ale nie pri všetkých úlohách
  • Potreba odbornosti — nasadenie a optimalizácia vyžaduje tímové kapacity

Pravidlo: ak spracovávate veľké množstvo osobných údajov (zákaznícke dátumy, zdravotné záznamy, finančné dáta), nasaďte lokálny model. Ak ide o interné procesy s nízkou citlivosťou, cloud API s bez uchovávania dát politikou je postačujúce.

Právny rámec: posúdenie vplyvu a súhlas

Pri nasadení AI spracovávajúcej osobné údaje zvážte:

  1. Posúdenie vplyvu na ochranu osobných údajov (DPIA) — povinné pri rozsiahom spracovaní s vysokým rizikom. AI systém, ktorý profiluje zákazníkov alebo automatizuje rozhodnutia s právnymi dôsledkami, DPIA vyžaduje.
  2. Právny základ spracovania — súhlas dotknutej osoby, zmluva, právna povinnosť, oprávnený záujem. Pre interné AI nástroje je často oprávnený záujem postačujúci. Pre profiláciu zákazníkov je potrebný súhlas.
  3. Informovanie dotknutých osôb — musíte informovať, že sa osobné údaje spracovávajú AI. Transparentnosť je povinná.
  4. Právo na ľudské preskúmanie — ak AI robí automatizované rozhodnutie s právnymi účinkami, dotknutá osoba má právo na preskúmanie človekom.

Kontrolný zoznam pred nasadením

  • Identifikované všetky osobné údaje, ktoré AI spracováva (vstup aj výstup)
  • Vybraný spôsob nasadenia (lokálny / cloud s bez uchovávania dát / cloud s DPA)
  • Zmluva o spracovaní (DPA) s poskytovateľom cloud API, ak sa používa
  • DPIA vypracovaná, ak ide o rozsiahle spracovanie alebo profiláciu
  • Dotknuté osoby informované o spracovaní AI
  • Právo na ľudské preskúmanie zabezpečené, ak AI automatizuje rozhodnutia
  • Doba uchovávania výstupov AI definovaná a implementovaná
  • Prístup k API kľúčom obmedzený a auditovaný
  • Logovanie spracovania osobných údajov implementované
  • Zodpovedná osoba (DPO) o nasadení informovaná
Praktický prístup

Pri nasadení AI v zákazníckej podpore a spracovaní dát volíme prístup podľa typu údajov. Pre citlivé dáta preferujeme lokálne modely — dáta neopustia prostredie klienta, žiadny DPA s externým poskytovateľom, plná kontrola nad uchovávaním. Pre menej citlivé úlohy (generovanie popisov, triedenie verejných dát) používame cloud API s bez uchovávania dát politikou. Rozhodnutie závisí od typu dát a rizikového profilu.