EU AI Act checklista könyvelőirodáknak
Egy AI-t használó könyvelő- vagy adótanácsadó iroda alkalmazói minőségben érintett: dokumentálnia kell az AI-jártassági képzést, adatminimalizálási szabályt kell bevezetnie ügyféladatra, és emberi ellenőrzést kell tartania minden AI-generált pénzügyi tartalmon a hallucináció-kockázat miatt. Magas kockázatú besorolás jellemzően csak akkor merül fel, ha a szolgáltatások közt hitelképesség- vagy kockázatértékelés is szerepel.
A 16 pontos checklista
Tisztázd a szereped: alkalmazó vagy szolgáltató
A legtöbb könyvelőiroda alkalmazó: saját felügyelete alatt szakmai tevékenységben használ AI-eszközt, de nem fejleszt és nem hoz forgalomba saját néven AI-rendszert.
Miért3. cikk (3)–(4). A rendelet a könyvelőirodát és a kis tanácsadó céget is érinti, cégméret nem mentesít.
BizonyítékRövid, dátumozott indoklás arról, hogy a cég alkalmazói minőségben érintett.
Vedd leltárba az AI-eszközöket, beleértve a könyvelőszoftverbe épített funkciókat
Ide tartozik az általános asszisztens (ChatGPT, Copilot) és a könyvelő-/bérszámfejtő szoftverbe épített AI-funkció (automatikus bizonylat-felismerés, anomália-jelzés) is.
MiértA leltár nélkül nem dönthető el megalapozottan, hol van adatkezelési vagy besorolási kockázat.
BizonyítékAI-eszköz leltár, negyedévente frissítve.
Vezess be adatminimalizálási szabályt ügyféladatra
Ügyfél pénzügyi és számviteli adata — különösen ha személyes adatot is tartalmaz — csak jóváhagyott, DPA-val rendelkező AI-eszközbe kerülhet, nyilvános, nem jóváhagyott eszközbe soha.
MiértGDPR-alapelv, amit az AI Act sem ír felül — a 2. cikk (7) kimondja, hogy a rendelet nem érinti az uniós adatvédelmi jogot.
BizonyítékBelső szabályzatban rögzített ökölszabály és a jóváhagyott eszközök listája.
Tisztázd a jogalapot, ha AI-t használsz ügyfél-személyes adattal
A gyakorlatban a GDPR 6. cikk (1) f) szerinti jogos érdek az egyetlen skálázható jogalap — ehhez dokumentált érdekmérlegelés kell.
MiértAz EDPB 28/2024. véleménye ezt nem zárja ki, de háromlépcsős teszthez köti; hozzájárulás nagy volumenű adatkezelésnél nem működőképes megoldás.
BizonyítékÍrásos érdekmérlegelési dokumentum.
Ellenőrizd az AI-szolgáltató adatkezelő/adatfeldolgozó szerepét
A szerep fázisonként eltérhet: tanításnál a szolgáltató önálló adatkezelő lehet, API-használatnál jellemzően adatfeldolgozó.
MiértA minősítést a tényleges befolyás dönti el, nem a szerződés címkéje — ez határozza meg, milyen szerződéses garanciát kell kérni.
BizonyítékA DPA és a szolgáltatói dokumentáció áttekintése, a szerep rögzítése az AI-leltárban.
USA-alapú AI-eszköz esetén kövesd az adatvédelmi keret (DPF) állapotát
Az EU–USA Adatvédelmi Keret ma hatályos, de fellebbezés van folyamatban a Bíróság előtt — érdemes fallback szerződéses klauzulát (SCC) is fenntartani.
MiértA megfelelőségi határozat hatályos, de nem tekinthető véglegesen stabilnak.
BizonyítékA szolgáltatói szerződésben rögzített adattovábbítási mechanizmus, szükség esetén SCC-melléklet.
Vezess be emberi ellenőrzést minden AI-generált pénzügyi tartalomra
AI-val készült jelentés-összefoglalót, adóügyi levelezést vagy számviteli elemzést sosem küldj ki ügyfélnek vagy hatóságnak ellenőrzés nélkül.
MiértA hallucináció-kockázat pénzügyi és adóügyi kontextusban különösen magas — ez a legnagyobb gyakorlati kitettség egy könyvelőirodánál.
BizonyítékBelső ellenőrzési lépés (négy szem elve) dokumentálva a folyamatleírásban.
Zárd ki a nem jóváhagyott ("shadow AI") eszközök használatát
A munkatársak csak a leltárban szereplő, DPA-val rendelkező eszközöket használhatják ügyféladattal.
MiértA nem listázott eszköz használata adatvédelmi és bizalmassági kockázatot jelent, függetlenül attól, hogy AI Act szerint minősül-e bármi másnak.
BizonyítékSzabályzatban rögzített tiltás, fegyelmi következmény jelezve.
Vizsgáld meg, végez-e a céged hitelképesség- vagy kockázatértékelést AI-val
Ha a szolgáltatások közt van AI-alapú hitelképesség-értékelés vagy biztosítási kockázatértékelés, ez a III. mellékletbe eső, magas kockázatú tevékenység lehet.
MiértA hitelképesség-értékelő és a biztosítási kockázatértékelő rendszerek alkalmazói kifejezetten szerepelnek az alapjogi hatásvizsgálat (FRIA) zárt alanyi körében.
BizonyítékSzolgáltatás-lista átvizsgálása, szükség esetén FRIA-indíttatás.
Dokumentáld az AI-jártassági képzést, kiterjesztve a külső közreműködőkre
A 4. cikk kötelezettje a szolgáltató és az alkalmazó — a kötelezettség kiterjed a nevedben eljáró alvállalkozó könyvelőre és a kölcsönzött munkaerőre is.
MiértKülső szereplőknél ezt szerződéses úton kell rendezni, mert nincs munkáltatói utasítási jog.
BizonyítékTeljesítési napló + szerződéses kikötés a külső féllel.
Jelezd, ha chatbotot használsz ügyfélkommunikációra
Ha az iroda AI-alapú ügyfélszolgálati chatet üzemeltet, a gépi jelleget közölni kell, kivéve ha az a körülményekből nyilvánvaló.
Miért50. cikk (1). 2026. augusztus 2. óta kötelező, a kivétel szűk.
BizonyítékA chat-felület bevezető szövege, dátumozva.
Jelöld meg az AI-generált marketingtartalmat, ha releváns
Deepfake-nek minősülő kép/hang/videó közzétételekor jelölni kell a mesterséges eredetet; AI-generált szövegnél a kötelezettség csak a közérdekű tájékoztatásra szűkül.
Miért50. cikk (4)–(5). A szokásos vállalati marketingszöveg nem tartozik ide.
BizonyítékA publikált tartalom melletti jelölés, ha alkalmazandó.
Hozd létre a belső szabályzatot és az AI-leltárt
Fektesd le, mit szabad és mit tilos AI-eszközzel csinálni, és tartsd karban az eszközök nyilvántartását.
MiértEz a keret és az alap, amire minden más dokumentum épül.
BizonyítékAláírt, verziózott szabályzat és leltár.
Készítsd el a kockázatfelmérést, kiemelve a hallucináció- és MNPI-kockázatot
Rögzítsd, hol a legnagyobb kockázat: pénzügyi jelentés-összefoglalás, bennfentes vagy lényeges nem nyilvános pénzügyi információ (MNPI) kezelése.
MiértEz vezérli, kire milyen szintű, milyen tartalmú képzés jár, és bizonyítja a hatóság felé a tudatosságot.
BizonyítékAláírt kockázatfelmérési dokumentum.
Állítsd össze a megfelelőségi dosszié indexét
Fűzd egy áttekinthető dokumentumba a fenti elemeket — ez a fedőlap, amit egy hatósági vagy ügyfél-átvilágításnál elsőként mutatsz be.
MiértRendezett bizonyíték-csomag nélkül a képzés és a szabályzat léte nehezen igazolható.
BizonyítékA dosszié-index, hivatkozva a mellékletekre.
Vizsgáld felül évente vagy eszközváltáskor
Frissítsd a szabályzatot, a leltárt és a kockázatfelmérést legalább évente, illetve új AI-eszköz bevezetésekor.
MiértA folyamatosság maga is bizonyíték — egy egyszer elkészített, soha nem frissített dosszié gyengíti a védhetőséget.
BizonyítékVerziónapló, dátumozott felülvizsgálati bejegyzésekkel.
Ami NEM vonatkozik rád
Egy tipikus könyvelőiroda a legtöbb terhesebb kötelezettség alól kimarad:
- Alkalmazóként nem terhel a szolgáltatóra vonatkozó teljes 8–22. cikk csomag — nincs szükség megfelelőségértékelési eljárásra, CE-jelölésre vagy bejelentett szervezet bevonására.
- Ha nem végzel AI-alapú hitelképesség- vagy biztosítási kockázatértékelést, a tevékenységed jellemzően nem esik a III. melléklet alá, és nem vagy alapjogi hatásvizsgálat (FRIA) köteles.
- Az általános AI-asszisztens (ChatGPT, Copilot) szövegírásra, összefoglalásra való használata önmagában nem tesz szolgáltatóvá és nem lesz magas kockázatú.
- Nincs kötelező óraszám, vizsga vagy tanúsítvány a 4. cikk szerinti AI-jártassághoz.
- A GPAI-modellszolgáltatói kötelezettségek (V. fejezet) nem terhelnek — azok a modell mögötti vállalatnál maradnak.
Tipikus hibák
- Ügyféladatot (pl. adóazonosítót, bevallási adatot) bemásolnak egy nyilvános, nem jóváhagyott AI-eszközbe. Ez adatvédelmi kockázat, függetlenül attól, mit mond róla az AI Act.
- AI-generált pénzügyi összefoglalót ellenőrzés nélkül küldenek ki. A hallucináció-kockázat pénzügyi kontextusban a legnagyobb gyakorlati kitettség.
- „Minket ez nem érint, mi nem vagyunk AI-cég." Az alkalmazói kötelezettség cégmérettől és profiltól függetlenül fennáll.
- Nem tisztázzák a jogalapot ügyfél-személyes adat AI-feldolgozásához. A jogos érdek dokumentált mérlegelés nélkül nem tartható.
- Az amerikai eszközt vagy eleve tiltottnak, vagy aggálytalanul stabilnak gondolják. Egyik sem pontos — a DPF ma hatályos, de fellebbezés van folyamatban.
- Nem különböztetik meg a hitelképesség-értékelést az általános pénzügyi tanácsadástól. Az előbbi magas kockázatú lehet, az utóbbi jellemzően nem.
- A képzést nem terjesztik ki az alvállalkozó könyvelőkre. A 4. cikk kötelezettje kiterjed a nevükben eljáró külső szereplőkre is.
Gyakori kérdések
Érinti-e az EU AI Act a könyvelőirodámat?
Igen, alkalmazói minőségben. Ha a cég szakmai tevékenységben AI-eszközt használ a saját felügyelete alatt, a 3. cikk (4) szerinti alkalmazónak minősül. A rendelet nem cégméret szerint válogat — a teher viszont jóval kisebb, mint amit sokan feltételeznek.
Használhatunk amerikai AI-eszközt (pl. ChatGPT, Copilot) ügyféladattal?
Igen, az EU–USA Adatvédelmi Keret (DPF) alapján ma megengedett. A keret ellen indított kereset első fokon elutasításra került, de fellebbezés van folyamatban — érdemes fallback szerződéses klauzulát is fenntartani a szolgáltatóval.
Ki a felelős, ha az AI hibásan számol vagy hibás adóügyi tartalmat generál?
Az AI Act nem szünteti meg az iroda szakmai felelősségét. Gyakorlati szempontból ezért kell a kimenetet mindig emberi ellenőrzésnek alávetni, mielőtt ügyfélhez vagy hatósághoz kerül — ez nem csupán AI Act-, hanem alapvető szakmai gondossági kérdés is.
Magas kockázatú-e egy AI-alapú könyvelőszoftver?
Nem automatikusan. A III. mellékletbe tartozó, magas kockázatú eset jellemzően a hitelképesség-értékelés vagy a biztosítási kockázatértékelés. Egy bizonylat-felismerő vagy anomália-jelző funkció önmagában nem esik ebbe a körbe.
Kell-e képzés az alvállalkozó könyvelőknek is?
Igen. A 4. cikk szerinti AI-jártassági kötelezettség kiterjed a cég nevében eljáró más személyekre is, tehát az alvállalkozóra és a kölcsönzött munkaerőre — ezt szerződéses úton kell rendezni.
Kell-e jeleznünk, ha AI-t használunk az ügyfélkommunikációban?
Ha AI-alapú chatbotot üzemeltetsz, igen — a gépi jelleget közölni kell (50. cikk (1)). Ha az AI-t csak belső eszközként, emberi kommunikáció mögött használod (pl. levéltervezet-generálásra, amit egy munkatárs átnéz és elküld), ez a konkrét közlési kötelezettség nem áll fenn.
Mennyi bírságot kockáztatunk, ha semmit nem teszünk a 4. cikk kapcsán?
A 4. cikkhez nem tartozik önálló uniós bírságtétel. A kockázat máshol van: bizonyítási hátrány más jogsértésnél, valamint a GDPR-oldalról önálló, az AI Act-től független szankciós kitettség, ha az ügyféladat kezelése nem megfelelő jogalapon történik.
Kapcsolódó anyagok
- Érinti-e az EU AI Act a könyvelőirodámat vagy a kis tanácsadó cégemet?
- Használhat-e egy magyar cég amerikai AI-szolgáltatót? Mi a helyzet az adatvédelmi kerettel?
- Adatkezelő vagy adatfeldolgozó az AI-modell szolgáltatója?
- Hogyan viszonyul egymáshoz az EU AI Act és a GDPR?
- Fogalomtár — az AI Act szakkifejezései egyszerű magyar nyelven
- Eszköz-hub — sablonok, idővonal, minden checklista
Ha a dokumentálást inkább rendszerben vezetnéd
A fenti pontok kézzel is teljesíthetők a sablonokkal. Az AI Work Fluency alap csomagja 49 000 Ft, egyszeri díj 1–10 fős irodának (149 000 Ft 10–50 fő esetén), utána 14 900 Ft/hó a folyamatos, jogszabály-frissítést követő tananyaghoz.
Ingyenes kezdés