Kockázat
AI és GDPR egy kkv-ban: mire figyelj ügyféladatokkal
Nem kell adatvédelmi tisztviselő ahhoz, hogy rendben legyen. Négy gyakorlati kérdés, amit minden eszköznél tegyél fel, és az a néhány dolog, amit soha ne másolj be.
Ez az a téma, ami miatt sok magyar kkv inkább nem kezd el semmit. Érthető, de rossz kompromisszum: a bizonytalanság nem védelem. Nézzük meg, mi az, ami valóban számít, és mi az, ami félelem.
Ez a cikk gyakorlati tájékozódás, nem jogi tanácsadás. Ha egészségügyi adattal, büntetőügyi adattal vagy nagy mennyiségű ügyféladattal dolgozol, kérj szakértői véleményt.
A négy kérdés, ami eldönti
Minden eszköznél, mielőtt beviszel bármit, ezt a négyet nézd meg. Mind a négyre megvan a válasz a szolgáltató oldalán, jellemzően tíz perc alatt.
1. Hol tárolják az adatot? Az EU-n belüli tárolás egyszerűsíti a helyzetet. Ha az adat az EU-ból kimegy, az nem automatikusan tilos, de dokumentálni kell a jogalapot. Kis cégnél a legegyszerűbb út az, ha lehetőleg EU-s tárolást választasz, és ezzel a kérdést leveszed a napirendről.
2. Betanítanak-e vele modellt? Ez a legfontosabb kérdés, és a legkönnyebben ellenőrizhető. A céges („business", „team", „enterprise") csomagoknál a komoly szolgáltatók alapból nem használják a bevitt adatot tanításra. Az ingyenes és a személyes csomagoknál gyakran igen. Ez egyedül elég indok arra, hogy céges előfizetést vegyél, ne magánfiókot használj.
3. Mennyi ideig tárolják? Keresd a törlési határidőt és azt, hogy te tudsz-e törölni. Ha nincs róla információ, az önmagában válasz.
4. Van-e adatfeldolgozói szerződés? A komoly szolgáltatóknál ez letölthető dokumentum. Ha nincs, akkor ügyféladat nem mehet bele.
Amit soha ne másolj be, semmilyen eszközbe
Van néhány dolog, aminél nem érdemes mérlegelni, mert a nyereség kicsi, a kockázat nagy:
- Jelszavak, belépési adatok, API-kulcsok. Soha, semmilyen körülmények között.
- Banki adatok, teljes kártyaszámok.
- Egészségügyi információ bárkiről, beleértve a munkavállalói táppénzt is.
- Munkajogi ügyek: fegyelmi, felmondás, konfliktus. Nem csak jogilag kockázatos, hanem bizalmi kérdés is.
- Aláírt szerződés teljes szövege, ha titoktartási kikötés van benne — és jellemzően van.
Ez a lista rövid, és pont ezért lehet betartani.
Amit nyugodtan bevihetsz
A félelem gyakran ott a legnagyobb, ahol a legkisebb a kockázat. A napi munkád nagy része nem személyes adat:
- Belső folyamatleírások, munkautasítások
- Nyilvános árlisták, marketingszövegek
- Saját jegyzeteid, ha nincs bennük harmadik személy neve
- Általános szakmai kérdések
- Adat nélküli sablonok
Ahol ügyfélnév vagy e-mail-cím van, ott van egy egyszerű, jól működő trükk: cseréld le. „Kovács Kft." helyett „A Cég", konkrét összeg helyett kerek szám. Az eredmény ugyanolyan használható lesz, és nem hagytál el semmit.
A három lépés, amit ma meg tudsz tenni
Válts céges előfizetésre, ha ma valaki magánfiókot használ munkára. Ez egyetlen lépés, és a legnagyobb egyedi javulást adja — mert a tanításra használat kérdését egyszerre lezárja.
Írj egy egyoldalas belső szabályt. Nem szabályzatot — egy oldalt. Mit lehet bevinni, mit nem, melyik eszközt használjuk. A fenti két lista nagyjából kész is van. Ennek a lényege nem a jogi védelem, hanem hogy a kollégák tudják, mi a rendben.
Vedd fel az eszközöket az adatkezelési tájékoztatóba. Ha ügyféladat megy egy szolgáltatóba, az adatfeldolgozó, és fel kell tüntetni. Ez tíz perc munka, és pont ez az, ami egy ellenőrzésnél számít.
Miért érdemes ezt előre letudni
Nem a szankció miatt — hanem mert később drágább. Ha egy eszközt bevezettél, a csapat megszokta, és fél év múlva derül ki, hogy nem vihet bele ügyféladatot, akkor egy működő folyamatot kell szétszedni.
Ezért van az, hogy az AI Akcióterv minden javaslatánál szerepel az adattárolás helye és a tanításra használat kérdése. Nem jogi véleményként — hanem hogy a döntés előtt lásd, és ne utána.