Előírja-e az AI Act, hogy az adat vagy a modell az EU-ban maradjon?
Nem. Az AI Act semmilyen adat- vagy modelllokalizációs kötelezettséget nem tartalmaz. A valódi korlátot a GDPR V. fejezete jelenti a személyes adat harmadik országba továbbítására — ez feltételrendszer, nem tiltás. Minden ezen túli „EU-ban kell maradnia” elvárás szerződéses, közbeszerzési vagy piaci követelmény.
A rendelet szövege nem ír elő tárolási, feldolgozási vagy modellhoszting-helyszínt. Épp ellenkezőleg: a 2. cikk (1) c) pontja extraterritoriálisan kiterjeszti a hatályt a harmadik országbeli szereplőkre, ha a rendszer kimenetét az Unióban használják. A jogalkotó tehát a joghatóságot követi, nem a szervert. A területi kapcsolóelem a meghatalmazott képviselő intézménye a 22. és az 54. cikkben.
Egyetlen kvázi-lokalizációs elem a 78. cikk (3): ha bűnüldözési, bevándorlási vagy menekültügyi hatóságok maguk a szolgáltatói bizonyos magas kockázatú rendszereknek, a műszaki dokumentáció a saját helyiségeikben marad. Ez szűk, konkrét eset, nem általános adattárolási szabály.
A valódi korlát a GDPR 44-49. cikke: megfelelőségi határozat, megfelelő garanciák (jellemzően általános szerződési feltételek vagy kötelező vállalati szabályok), vagy a 49. cikk szűk eltérései. Az „EU-only” és „sovereign cloud” követelmények döntően közbeszerzési kritériumok vagy belső kockázatvállalási politikák — jogilag nem kötelezőek. A pénzügyi szektorban a DORA és az EBA-elvárások hozzáférési, auditálási és kilépési követelményt írnak elő, uniós tárolást nem.
Nem biztos benne, hogy ez Önökre vonatkozik?
Két perc, tizenkét kérdés, és megkapja, hogy a cége mely kötelezettségek alá esik — regisztráció nélkül.
AI Act ellenőrzés indításaKapcsolódó kérdések
- Kötelező-e európai szerveren tárolni az AI-adatokat?
- Használhatunk-e amerikai felhőt AI-rendszerhez?
- Mit jelent a sovereign cloud követelmény?
- Előír-e az AI Act adatlokalizációt?
- Kell-e EU-ban tanított modellt választani?
- Milyen adattovábbítási garanciák kellenek AI-szolgáltatóhoz?
Tovább a tudásbázisban
- Használhat-e egy magyar cég amerikai AI-szolgáltatót? Mi a helyzet az adatvédelmi kerettel?Igen. Az EU–USA Adatvédelmi Keret (DPF) megfelelőségi határozata hatályos, a Törvényszék 2025 szeptemberében elutasította az ellene indított keresetet. Fellebbezés viszont folyamatban van a Bíróság előtt, és 2026-ban két új sebezhetőség jelent meg. Alkalmazható, de nem tekinthető stabilnak: érdemes fallback szerződéses klauzulákat és adattovábbítási hatásvizsgálatot fenntartani mellette.
- Hogyan viszonyul egymáshoz az EU AI Act és a GDPR?Párhuzamosan, egymás mellett alkalmazandók — egyik sem váltja ki a másikat. Az AI Act termékbiztonsági logikájú, a GDPR jogalap-logikájú. Egy rendszer lehet AI Act-konform és mégis GDPR-sértő, és fordítva is. A 2. cikk (7) bekezdés kimondja, hogy a rendelet nem érinti az uniós adatvédelmi jogot.
- Adatkezelő vagy adatfeldolgozó az AI-modell szolgáltatója?Funkciótól függ, és jellemzően fázisonként eltér. A modell tanításakor a szolgáltató rendszerint önálló adatkezelő; az API-n keresztüli, ügyfél-utasításra történő használatnál adatfeldolgozó. Ha az ügyféladatot saját modelljavításra használja, e körben ismét adatkezelővé válik. A minősítést a tényleges befolyás dönti el, nem a szerződés címkéje.