Használhat-e egy magyar cég amerikai AI-szolgáltatót? Mi a helyzet az adatvédelmi kerettel?
Igen. Az EU–USA Adatvédelmi Keret (DPF) megfelelőségi határozata hatályos, a Törvényszék 2025 szeptemberében elutasította az ellene indított keresetet. Fellebbezés viszont folyamatban van a Bíróság előtt, és 2026-ban két új sebezhetőség jelent meg. Alkalmazható, de nem tekinthető stabilnak: érdemes fallback szerződéses klauzulákat és adattovábbítási hatásvizsgálatot fenntartani mellette.
A státusz 2026 nyarán: a 2023. július 10-i bizottsági megfelelőségi határozatot egyetlen uniós fórum sem semmisítette meg. A Latombe-ügyben a Törvényszék 2025. szeptember 3-án elutasította a keresetet; a fellebbezés C-703/25. P számon van folyamatban, tárgyalási időpont kitűzése nélkül.
A két gyengeség: az amerikai PCLOB testület kvórum nélkül működik, így az elnöki rendelet végrehajtásáról szóló éves felülvizsgálati jelentés kiadása bizonytalan; a Trump kontra Slaughter ügyben pedig a Legfelsőbb Bíróság 2026. június 29-én alkotmányellenesnek mondta ki az FTC-biztosok elmozdítási korlátait. Mivel a DPF fő végrehajtója az FTC, ez a független felügyelet pillérét érinti.
Gyakorlati következtetés: a DPF-re alapított továbbítás ma jogszerű, de érdemes a szerződésbe fallback-mechanizmust tenni, hogy a megfelelőségi határozat felfüggesztése esetén automatikusan életbe lépjenek az általános szerződési feltételek. Ezek mellett a Schrems II szerinti hatásvizsgálat továbbra is kötelező: a FISA 702, az EO 12333 és a CLOUD Act szerinti hozzáférés kockázatát kell értékelni, kiegészítő intézkedésekkel. AI-nál sajátos nehézség, hogy a titkosítás a feldolgozás természete miatt gyakran nem alkalmazható.
Összetettebb eset?
Ha a besorolás vagy a szerepkör nem egyértelmű, érdemes konkrét tényálláson végigmenni.
KapcsolatfelvételKapcsolódó kérdések
- Jogszerű-e az OpenAI vagy az Anthropic használata az EU-ban?
- Érvényes-e még az EU–USA Adatvédelmi Keret 2026-ban?
- Mi lesz a DPF sorsa a Latombe-fellebbezés után?
- Kell-e transfer impact assessment AI-szolgáltatónál?
- Mik az SCC-k, és mikor kell alkalmazni őket?
- Jön-e Schrems III?
Tovább a tudásbázisban
- Előírja-e az AI Act, hogy az adat vagy a modell az EU-ban maradjon?Nem. Az AI Act semmilyen adat- vagy modelllokalizációs kötelezettséget nem tartalmaz. A valódi korlátot a GDPR V. fejezete jelenti a személyes adat harmadik országba továbbítására — ez feltételrendszer, nem tiltás. Minden ezen túli „EU-ban kell maradnia” elvárás szerződéses, közbeszerzési vagy piaci követelmény.
- Adatkezelő vagy adatfeldolgozó az AI-modell szolgáltatója?Funkciótól függ, és jellemzően fázisonként eltér. A modell tanításakor a szolgáltató rendszerint önálló adatkezelő; az API-n keresztüli, ügyfél-utasításra történő használatnál adatfeldolgozó. Ha az ügyféladatot saját modelljavításra használja, e körben ismét adatkezelővé válik. A minősítést a tényleges befolyás dönti el, nem a szerződés címkéje.
- Magas kockázatúvá teszi-e a ChatGPT vagy a Copilot vállalati használata a cégünket?Önmagában nem. Ha a munkatársak az általános asszisztenst szövegírásra, összefoglalásra vagy kódolásra használják, a rendszer nem lesz magas kockázatú. A felhasználás módja viszont átbillentheti: ha a HR-osztály önéletrajz-rangsoroló folyamatba építi, a rendeltetés a III. melléklet 4. pontja alá kerül, és a cég szolgáltatóvá is átminősülhet.