Milyen jogalapon lehet személyes adatot használni AI-tanításhoz?
A gyakorlatban a GDPR 6. cikk (1) f) pontja szerinti jogos érdek az egyetlen skálázható jogalap. Az EDPB 28/2024. véleménye ezt nem zárja ki, de dokumentált, háromlépcsős érdekmérlegeléshez köti. A hozzájárulás nagy volumenű adatgyűjtésnél nem működőképes. Az „a modell definíció szerint anonim” állítás nem tartható.
Az EDPB 2024. december 17-i véleménye négy kérdést rendez: mikor tekinthető egy modell anonimnak, hogyan bizonyítható a jogos érdek a fejlesztési és a bevezetési fázisban, és mi a jogellenes fejlesztés következménye. Az anonimitásra magas mércét állít: bizonyítani kell, hogy a modellből személyes adat kinyerésének valószínűsége elhanyagolható, a tagsági következtetéses és modellinverziós támadásokat is számításba véve.
Az EDPB 2026. július 7-én fogadta el a generatív AI-hoz kapcsolódó webscrapingről és az anonimizálásról szóló 03/2026. iránymutatását. A nyilvános konzultáció 2026. október 30-ig tart, tehát ez ma tervezet, nem végleges álláspont. Iránya szerint a hozzájárulás nagy léptékű gyűjtéshez rendszerint nem életképes.
Hatósági gyakorlat: az olasz Garante 15 millió eurós bírsága az OpenAI-jal szemben 2024 decemberében, az ír DPC pedig a LinkedIn jogos-érdek konstrukcióján ért el szűkítést, opt-outot és többletátláthatóságot 2025 novemberében. A DPC kifejezetten rögzítette, hogy ez nem hatósági jóváhagyás. Egységes uniós álláspont még nincs, a tagállami mércék eltérnek.
Összetettebb eset?
Ha a besorolás vagy a szerepkör nem egyértelmű, érdemes konkrét tényálláson végigmenni.
KapcsolatfelvételKapcsolódó kérdések
- Kell-e hozzájárulás az AI-tanításhoz használt adatokhoz?
- Használhatjuk-e az ügyféladatainkat AI-tanításra?
- Anonimnak számít-e egy betanított AI-modell?
- Mit mond az EDPB az AI-modellek adatkezeléséről?
- Jogszerű-e a webes adatgyűjtés AI-tanításhoz?
- Milyen érdekmérlegelési tesztet kell dokumentálni?
- Milyen bírságot kapott az OpenAI Olaszországban?
Tovább a tudásbázisban
- Hogyan viszonyul egymáshoz az EU AI Act és a GDPR?Párhuzamosan, egymás mellett alkalmazandók — egyik sem váltja ki a másikat. Az AI Act termékbiztonsági logikájú, a GDPR jogalap-logikájú. Egy rendszer lehet AI Act-konform és mégis GDPR-sértő, és fordítva is. A 2. cikk (7) bekezdés kimondja, hogy a rendelet nem érinti az uniós adatvédelmi jogot.
- Mikor kezelhető különleges személyes adat AI-torzítás vizsgálatához?A 10. cikk (5) bekezdése szűk, feltételekhez kötött kivétel: kizárólag torzításdetektálás és -korrekció céljából engedi különleges kategóriájú adat kezelését, hat kumulatív garanciával. A Digital Omnibus 2026. július 27-i hatálybalépése óta a felhatalmazás minden AI-rendszerre és általános célú modellre kiterjed, szükségességi teszt mellett.
- Adatkezelő vagy adatfeldolgozó az AI-modell szolgáltatója?Funkciótól függ, és jellemzően fázisonként eltér. A modell tanításakor a szolgáltató rendszerint önálló adatkezelő; az API-n keresztüli, ügyfél-utasításra történő használatnál adatfeldolgozó. Ha az ügyféladatot saját modelljavításra használja, e körben ismét adatkezelővé válik. A minősítést a tényleges befolyás dönti el, nem a szerződés címkéje.