Adatkezelő vagy adatfeldolgozó az AI-modell szolgáltatója?
Funkciótól függ, és jellemzően fázisonként eltér. A modell tanításakor a szolgáltató rendszerint önálló adatkezelő; az API-n keresztüli, ügyfél-utasításra történő használatnál adatfeldolgozó. Ha az ügyféladatot saját modelljavításra használja, e körben ismét adatkezelővé válik. A minősítést a tényleges befolyás dönti el, nem a szerződés címkéje.
A tipikus háromfázisú kép: az előtanításnál a szolgáltató a saját céljait és eszközeit határozza meg, tehát adatkezelő; az inferenciánál az ügyfél határozza meg a célt és az adatkört, a szolgáltató feldolgozó; az ügyféladat modelljavításra fordítása pedig önálló adatkezeléssé válik. A „nem tanítunk az ügyféladaton, kivéve ha engedélyezed” kapcsoló pontosan ezt a határvonalat rajzolja meg.
A GDPR 28. cikk (3) szerinti kötelező szerződéses tartalom mellett AI-specifikusan rendezni kell: a tanítási célú felhasználás kizárását vagy pontos körét; a prompt- és outputnaplók megőrzési idejét és célját; az alfeldolgozói láncot és a hoszting helyszínét; a továbbítási mechanizmust és a fallbacket; valamint az érintetti kérelmek teljesítését.
Külön figyelmet érdemel a törlés: a modellsúlyokból való törlés műszakilag nem feltétlenül lehetséges, ezért a szerződésben rögzíteni kell, mit vállal helyette a szolgáltató. Ehhez jön az auditjog és a szerződés végi törlés vagy visszaadás. Érdemes tudni, hogy a naplózott promptok visszaélésfigyelésre való felhasználása gyakran a szolgáltató saját jogos érdeke — abban a körben tehát ő is adatkezelő.
Összetettebb eset?
Ha a besorolás vagy a szerepkör nem egyértelmű, érdemes konkrét tényálláson végigmenni.
KapcsolatfelvételKapcsolódó kérdések
- Kell-e adatfeldolgozói szerződés az AI-szolgáltatóval?
- Tanítanak-e a szolgáltatók a bevitt céges adatainkon?
- Törölhető-e a személyes adat egy betanított modellből?
- Mit kell tartalmaznia egy AI-s DPA-nak?
- Ki felel, ha az AI-szolgáltató alfeldolgozót von be?
- Meddig tárolják a promptokat az AI-szolgáltatók?
Tovább a tudásbázisban
- Használhat-e egy magyar cég amerikai AI-szolgáltatót? Mi a helyzet az adatvédelmi kerettel?Igen. Az EU–USA Adatvédelmi Keret (DPF) megfelelőségi határozata hatályos, a Törvényszék 2025 szeptemberében elutasította az ellene indított keresetet. Fellebbezés viszont folyamatban van a Bíróság előtt, és 2026-ban két új sebezhetőség jelent meg. Alkalmazható, de nem tekinthető stabilnak: érdemes fallback szerződéses klauzulákat és adattovábbítási hatásvizsgálatot fenntartani mellette.
- Milyen jogalapon lehet személyes adatot használni AI-tanításhoz?A gyakorlatban a GDPR 6. cikk (1) f) pontja szerinti jogos érdek az egyetlen skálázható jogalap. Az EDPB 28/2024. véleménye ezt nem zárja ki, de dokumentált, háromlépcsős érdekmérlegeléshez köti. A hozzájárulás nagy volumenű adatgyűjtésnél nem működőképes. Az „a modell definíció szerint anonim” állítás nem tartható.
- Magas kockázatúvá teszi-e a ChatGPT vagy a Copilot vállalati használata a cégünket?Önmagában nem. Ha a munkatársak az általános asszisztenst szövegírásra, összefoglalásra vagy kódolásra használják, a rendszer nem lesz magas kockázatú. A felhasználás módja viszont átbillentheti: ha a HR-osztály önéletrajz-rangsoroló folyamatba építi, a rendeltetés a III. melléklet 4. pontja alá kerül, és a cég szolgáltatóvá is átminősülhet.