Az MI-szabályzat olyan belső szabályok összessége, amelyek meghatározzák, hogy a szervezet hogyan, miért és milyen feltételek mellett használhat mesterséges intelligenciát. Az EU MI-törvénye (2024/1689/EU rendelet) értelmében ez a legpraktikusabb módja annak, hogy bemutassuk a felügyeleti hatóságnak, hogy tudjuk, mely MI-rendszereket üzemeltetünk, hogyan vannak besorolva, és ki a felelős értük. Ez nem egy jogilag előírt dokumentum, de anélkül nem tudjuk igazolni a MI-törvény, a GDPR vagy a holland munkajog betartását.
A mesterséges intelligencia az IT-osztályról a szokásos üzleti folyamatokba költözött. A generatív eszközök leveleket fogalmaznak meg, a toborzási szoftverek rangsorolják a jelölteket, a szolgáltatási platformok válaszolnak az ügyfelekre, a pénzügyi rendszerek pedig tranzakciókat jelölnek. Mindez nagyrészt a szervezet által már licencelt szoftverekhez csendben hozzáadott funkciókon, valamint nyilvános eszközökön keresztül történik, amelyeket az alkalmazottak saját kezdeményezésükre kezdenek használni. Ez a cikk ismerteti, hogy mit tartalmaz egy működőképes MI-szabályzat, mely kötelezettségek érvényesek már, és melyeket halasztottak el, valamint hogyan lehet a szabályzatot úgy felépíteni, hogy az egy olyan dokumentummá ne váljon, amit senki sem olvas el.
Mi az a mesterséges intelligencia irányelv és miért van rá szükség?
Egy MI-irányelv a külső jogi kötelezettségeket utasításokká alakítja át, amelyeket egy alkalmazott kedd reggel követhet. Kimondja, hogy mely rendszerek tartoznak a hatókörébe, mit lehet bevinni ezekbe, ki dönt egy új eszköz megvásárlásáról, mikor kell egy embernek felülvizsgálnia az eredményt, és mi történik, ha valami rosszul sül el. A vezetőség ugyanazt a dokumentumot használja a felügyelet fenntartására, mivel a technológia gyorsabban változik, mint a beszerzési ciklus.
A szabályozatlanul hagyás kockázata inkább konkrét, mint elméleti. Az alkalmazottak ügyféladatokat illesztenek be vagy szerződéstervezeteket készítenek fogyasztói chatbotokba. Egy kiválasztási eszköz szisztematikusan kiszűri a jelentkezők egy csoportját. Egy generált szöveget tényként tesznek közzé, majd kiderül, hogy hibás. Ezek mindegyike jogi probléma, mielőtt technikai lenne, és minden esetben a rendszert telepítő szervezet viseli a felelősséget, nem pedig a fejlesztő beszállító.
A jogi keretrendszer: az EU mesterséges intelligencia törvénye, az általános adatvédelmi irányelv (GDPR) és a holland munkajog
Három szabályrendszer érvényesül egyszerre, és egy olyan MI-szabályozás, amely csak az egyikkel foglalkozik, hiányos. A MI-törvény szabályozza a rendszert: hogyan épül fel, dokumentálják, felügyelik és magyarázzák. Az Általános Adatvédelmi Rendelet szabályozza a rajta áthaladó adatokat. A holland munkajog szabályozza, hogy mit tehetsz a saját alkalmazottaiddal az adatokkal.
A mesterséges intelligencia törvény kockázatalapú megközelítést követ. Néhány gyakorlat kifejezetten tiltott, beleértve a közösségi pontozást és bizonyos manipulatív vagy kizsákmányoló technikákat; erről bővebben a tiltott mesterséges intelligencia gyakorlatokról szóló cikkünkben olvashat . A felhasználások egy meghatározott csoportja magas kockázatú mesterséges intelligenciának minősül , nevezetesen a toborzás és kiválasztás, az előléptetési és elbocsátási döntések, a hitelképesség-vizsgálat, valamint az alapvető köz- és magánszolgáltatásokhoz való hozzáférés. Ezekhez a rendszerekhez a törvény kockázatkezelési rendszert, adatkezelést, műszaki dokumentációt, naplózást, átláthatóságot a bevezetővel szemben, emberi felügyeletet, valamint a célnak megfelelő pontossági és robusztussági szintet ír elő. Minden másra főként átláthatósági kötelezettségek vonatkoznak, vagy egyáltalán nem vonatkozik semmilyen konkrét mesterséges intelligencia törvényi kötelezettség.
A GDPR teljes mértékben alkalmazandó minden olyan területen, ahol személyes adatokat dolgoznak fel. A mesterséges intelligencia projektekben a legsúlyosabban érvényesülő elvek a célhoz kötöttség és az adatminimalizálás, a jogalap követelménye mind a képzés, mind a felhasználás esetében, valamint a 22. cikk, amely korlátozza a kizárólag automatizált feldolgozáson alapuló döntéseket, amelyek joghatásokat váltanak ki, vagy hasonlóan jelentősen érintenek egy személyt. Amennyiben egy rendszer valószínűleg magas kockázatot jelent az egyénekre nézve, a 35. cikk előírja az adatvédelmi hatásvizsgálat elvégzését a telepítés előtt. A hollandiai vállalkozásban a mesterséges intelligencia használatáról szóló cikkünk részletesebben tárgyalja ezeket a kötelezettségeket.
A holland réteg az, amelyet leggyakrabban figyelmen kívül hagynak. Az üzemi tanácsokról szóló törvény (Wet op de ondernemingsraden) 27. cikke értelmében az üzemi tanácsnak hozzájárulási joga van a munkavállalók személyes adatainak feldolgozásával és védelmével kapcsolatos bármely megállapodáshoz, valamint a személyzet jelenlétének, viselkedésének vagy teljesítményének megfigyelésére vagy ellenőrzésére szolgáló vagy alkalmas létesítményekre vonatkozó bármely megállapodáshoz. Az alkalmazottak ellenőrzését, termelékenységi elemzését vagy automatizált értékelését szabályozó mesterséges intelligencia-politika rendszeresen e rendelkezés hatálya alá tartozik. A szükséges hozzájárulás nélkül hozott döntést az üzemi tanács érvénytelenítheti, ami a konzultációt inkább sorrendi kérdéssé, mint formalitássá teszi.
Melyek a mesterséges intelligencia törvényben foglalt határidők érvényesek most, és melyek változtak?
A mesterséges intelligenciatörvény 2024. augusztus 1-jén lépett hatályba, és szakaszosan alkalmazandó. Az elfogadhatatlan kockázatú gyakorlatokra vonatkozó tilalmak és a mesterséges intelligenciával kapcsolatos ismeretek kötelezettsége 2025. február 2. óta hatályos. Az általános célú mesterséges intelligenciamodellek szolgáltatóira vonatkozó kötelezettségek, valamint az irányítási és büntetési rendelkezések 2025. augusztus 2. óta hatályosak. Az általános alkalmazási dátum 2026. augusztus 2. volt, és ettől a naptól kezdve az 50. cikk átláthatósági kötelezettségei érvényesek: az embereket tájékoztatni kell arról, amikor egy mesterséges intelligenciarendszerrel lépnek interakcióba, és a mesterséges intelligencia által generált vagy manipulált tartalmat ilyenként kell megjelölni.
Egy kötelezettségcsomag végrehajtását elhalasztották. Az Európai Bizottság digitális omnibuszának mesterséges intelligenciára vonatkozó részét, az (EU) 2026/1744 rendeletet 2026. július 24-én tették közzé a Hivatalos Lapban, és 2026. július 27-én lépett hatályba. A rendelet a III. mellékletben felsorolt önálló rendszerek – amelyek magukban foglalják a foglalkoztatást, az oktatást, a hitelezést és az alapvető szolgáltatásokat – magas kockázatú rendszerének alkalmazását 2027. december 2-ra halasztja. Az I. mellékletben felsorolt, az uniós harmonizációs jogszabályok által már szabályozott termékekben biztonsági elemként funkcionáló mesterséges intelligencia esetében a dátum 2028. augusztus 2. lesz. Ugyanez a rendelet enyhíti a mesterséges intelligencia ismeretére vonatkozó kötelezettséget, amely mostantól előírja a szolgáltatók és a bevezetők számára, hogy intézkedéseket tegyenek a mesterséges intelligencia ismeretének megfelelő szintjének támogatására, ahelyett, hogy garantálnák azt.
A gyakorlati olvasat egyértelmű: a tilalmak, az általános célú mesterséges intelligenciaszabályok és az átláthatósági kötelezettségek már ma érvényesíthetők, a magas kockázatú rendszerekhez tartozó szigorú megfelelési apparátus pedig 2027 végén érkezik meg. Ez egy felkészülési időszak, nem pedig haladék. Azok a szervezetek, amelyek most választanak toborzási vagy hitelminősítési rendszert, 2027 decemberében is működtetni fogják azt, és a ma aláírt beszállítói szerződés határozza meg, hogy addigra léteznek-e a dokumentáció, a naplózás és az emberi felügyeleti funkciók.
Hatály és tartalom: mire kell kiterjednie a szabályzatnak
Mielőtt egyetlen szabályt írnál, határozd meg a hatókört, mert egy olyan MI-szabályzat, amelyet senki sem tud a saját helyzetére alkalmazni, rosszabb, mint a semmi. A szabályzatnak meg kell neveznie azokat a részlegeket, amelyekhez köti – jellemzően HR, marketing, ügyfélszolgálat, pénzügy, operatív, jogi, valamint kutatás-fejlesztési részlegek –, és meg kell neveznie a rendszer kategóriáit is: vásárolt MI-szoftverek, meglévő platformokba ágyazott MI-funkciók, házon belül készített modellek, generatív asszisztensek, chatbotok, pontozó és rangsoroló eszközök, valamint ajánlómotorok.
Két határkérdés érdemel explicit választ. Az első az, hogy az alkalmazottak használhatják-e nyilvános MI-eszközöket saját számlára munkavégzéshez, és milyen feltételekkel. A második az, hogy mi történik azokkal a MI-funkciókkal, amelyek a szervezet által már használt szoftverekben jelennek meg vásárlási döntés és gyakran értesítés nélkül. Mindkét útvonalon a MI észrevétlenül jut be a szervezetbe, és mindkettőt a szabályzat vagy semmi szabályozza.
Kezdjük olyan definíciókkal, amelyek megfelelnek a mesterséges intelligencia törvényben szereplő mesterséges intelligencia rendszer tágabb fogalmának, de olyan nyelven íródtak, amelyet az alkalmazott megért, és a saját osztályáról vett példákkal is alátámasztottak. Valakinek a HR-osztályon belül képesnek kell lennie arra, hogy jogi kérdés nélkül megmondja, hogy az előtte lévő eszköz a szabályzat hatálya alá tartozik-e.
Ezután ossza a felhasználást három kategóriába. A tiltott felhasználás magában foglalja az AI Act által tiltott gyakorlatokat, valamint minden olyan alkalmazást, amelyet a szervezet saját indokai alapján elutasított. A feltételes felhasználás mindent magában foglal, ami megengedett a biztosítékok függvényében: dokumentált kockázati besorolás, adatvédelmi hatásvizsgálat, amennyiben a GDPR előírja, megnevezett szerepkör általi jóváhagyás, valamint elfogadott technikai és szervezési intézkedések. Az engedélyezett felhasználás az alacsony kockázatú alkalmazásokra vonatkozik, amelyekhez nem szükségesek az általános titoktartási és ellenőrzési szabályok. A kategóriák csak akkor működnek, ha a szabályzat azt is kimondja, hogy ki helyez át egy alkalmazást egyik kategóriából a másikba, és milyen bizonyítékok alapján.
Az irányítás az a rész, amely meghatározza, hogy a többi valós-e. A mesterséges intelligencia megfelelőségéért végső felelősséget kell kiosztani, általában igazgatósági szinten, és meg kell nevezni azokat a szerepköröket, amelyek kiválaszthatják és jóváhagyhatják az új alkalmazásokat, karbantartják a leltárt és kezelik az incidenseket. A beszállítók kezelése is ide tartozik. Amennyiben egy rendszer magas kockázatúvá válhat, a szerződésnek köteleznie kell a szolgáltatót a műszaki dokumentáció, a használati utasítás, a naplózási képesség és a telepítő által a saját értékeléséhez szükséges információk biztosítására, és felelősséget kell kiosztani a rendszer rendeltetését megváltoztató változtatásokért.
Adatok, adatvédelem, biztonság és átláthatóság
Mivel egy MI-rendszer csak annyira jogszerű, mint amennyire az általa futtatott adatok jogszerűek, a szabályzatnak meg kell határoznia, hogy mi vihető be és mi nem melyik rendszerbe. A bizalmas üzleti információk, az ügyfélfájlok, a személyes adatok különleges kategóriái és a szakmai titoktartás alá tartozó bármi, ami általában nem tartozik nyilvános eszközökbe. Határozza meg, hogy hol van szükség anonimizálásra vagy pszeudonimizálásra, mennyi ideig őrzik meg a bemeneteket és kimeneteket, és hogyan elkülönítik a betanítási adatokat az éles adatoktól. Személyes adatok esetén a GDPR szerinti értékelést és a MI-törvény szerinti besorolást legjobb egyetlen feladatban elvégezni; különböző kérdéseket tesznek fel ugyanazon rendszerrel kapcsolatban.
A biztonság a szokásos szabályokat követi. A hozzáférési jogokat szerepkörönként adják meg, a használatot naplózzák, és a mesterséges incidenseket a meglévő incidens- és adatvédelmi incidens eljárásba irányítják, nem pedig egy külön, senki által sem emlékezett csatornába. A személyes adatokkal kapcsolatos incidenst indokolatlan késedelem nélkül, és ahol lehetséges, a tudomásszerzéstől számított 72 órán belül be kell jelenteni az Autoriteit Persoonsgegevensnek (Holland Adatvédelmi Hatóság).
Az átláthatóság ma már inkább működési kötelezettség, mint jó szándék. 2026. augusztus 2. óta a mesterséges intelligencia törvény 50. cikke előírja, hogy az egyéneket tájékoztassák, amikor mesterséges intelligencia rendszerrel lépnek interakcióba, kivéve, ha ez a körülményekből nyilvánvaló, és hogy a szintetikus hang-, kép-, videó- és szöveges tartalmakat géppel olvasható módon kell megjelölni. Az érzelemfelismerő és biometrikus kategorizáló rendszerek saját értesítési kötelezettséget vonnak maguk után. Fordítsd ezt le konkrét utasításokká: mit mond a chatbot a nyitóüzenetében, hogyan címkézik a mesterséges intelligencia által támogatott tartalmakat, és mit mondanak a jelölteknek a mesterséges intelligencia szerepéről a kiválasztási eljárásban.
Emberi felügyelet, elfogultság és mesterséges intelligencia ismerete
Minden olyan rendszer esetében, amely személyt érint, a szabályzatnak tartalmaznia kell, hogy mikor dönt egy ember, és mit tehet valójában az a személy. Az érdemi felügyelet azt jelenti, hogy a felülvizsgáló megérti a rendszer korlátait, értelmezni tudja a kimenetét, és rendelkezik a hatáskörrel és az idővel ahhoz, hogy figyelmen kívül hagyja azt. A munkafolyamatban található jóváhagyási doboz nem felügyelet. Az Általános Adatvédelmi Rendelet (GDPR) 22. cikke értelmében egy olyan döntés, amely joghatással jár, vagy hasonlóan jelentősen érint valakit, nem alapulhat kizárólag automatizált feldolgozáson, kivéve meghatározott helyzetekben, és még ebben az esetben is a személynek továbbra is joga van emberi beavatkozást kérni, véleményt nyilvánítani és vitatkozni a döntéssel.
Az elfogultsági tesztelésnek a szabályzatban megnevezett felelőssel járó, ismétlődő kötelezettségként kell szerepelnie. A toborzás, a teljesítményértékelés, a beilleszkedés és a hiteldöntések során használt rendszereket rendszeresen tesztelni kell az eltérő eredmények és a csoportok közötti hibaszázalékok szempontjából, és az eredményeket rögzíteni kell. Ez a nyilvántartás kétszeresen is számít: alátámasztja a mesterséges intelligencia törvény dokumentációját, és ez a bizonyíték, amelyre a munkáltatónak szüksége van, ha egy elutasított jelölt az egyenlő bánásmódról szóló törvény (Algemene wet gelijke behandeling) szerinti diszkriminációra hivatkozik, ahol a megmagyarázhatatlan eltérés a bizonyítási terhet a munkáltatóra háríthatja.
A mesterséges intelligenciatörvény kötelezi a szolgáltatókat és a telepítőket, hogy intézkedéseket tegyenek a mesterséges intelligencia ismeretének megfelelő szintjének támogatására az ezekkel a rendszerekkel dolgozó alkalmazottak körében, figyelembe véve műszaki ismereteiket, tapasztalataikat és a használat kontextusát. A szabvány a megértés, nem a szakértelem. A személyzetnek képesnek kell lennie felismerni egy mesterséges intelligenciarendszert, tudnia kell, hogy mire megbízható, tudnia kell, hogy mire nem megbízható, és tudnia kell, mikor kell jelenteni a problémát.
A gyakorlatban ez azt jelenti, hogy mindenki számára van egy alapmodul, és mélyebb képzést kell végezni a kockázatot hordozó szerepkörökben: HR, IT és adatcsapatok, beszerzés, megfelelőség és menedzsment. Jegyezzük fel, hogy kik és mikor részesültek képzésben. Ismételjük meg, ha egy jelentős új rendszert vezetnek be, vagy a jogi keretrendszer változik, ami ezen a területen nem ritka esemény.
Ki felügyeli a mesterséges intelligencia törvényt Hollandiában?
A felügyeletet a meglévő szabályozó hatóságok szervezik, nem pedig egyetlen új ügynökség. A kormány 2026. április 20-án tette közzé nyilvános konzultációra az Uitvoeringswet AI-verordening (Mesterséges Intézményi Szabályozás Végrehajtási Törvénye) tervezetét, amely 2026. június 1-jéig tart. A tervezet értelmében a Rijksinspectie Digitale Infrastructuur (Holland Digitális Infrastruktúra Hatósága) koordinációs szerepet tölt be, az Autoriteit Persoonsgegevens felügyeleti szerepet tölt be, amennyiben nincs kijelölt ágazati szabályozó, a meglévő ágazati felügyeleti hatóságok pedig megtartják saját hatáskörüket. A törvényjavaslatot még nem fogadták el, hatálybalépését királyi rendelet határozza meg; addig a nemzeti végrehajtási hatáskörök elosztása nem végleges. A büntetési felső határok azonban magából a mesterséges intelligencia törvényből származnak, a legmagasabb, a teljes világméretű éves forgalom legfeljebb hét százalékát kitevő szintet pedig a tiltott gyakorlatokra tartják fenn.
Az első leltártól a működő MI-szabályzatig
Egy olyan szabályzat, amely a leltározás előtt érkezik, általában tiltja a senki által nem végzett dolgokat, és engedélyezi a senki által nem ellenőrzött dolgokat. Kezdjük azzal, hogy megtudjuk, mi van ténylegesen használatban, beleértve a meglévő szoftverekben található mesterséges intelligencia funkciókat és az alkalmazottak által használt eszközöket. Egy rövid, bizalmas felmérés általában többet eredményez, mint egy hivatalos kérés az osztályvezetőkhöz.
Minden egyes alkalmazást osztályozzon a következőképpen: tiltott, magas kockázatú a III. melléklet szerint, átláthatósági kötelezettségek hatálya alá tartozik, vagy alacsony kockázatú. Ezután értékelje a releváns alkalmazások jogi és szervezeti kockázatát, kombinálva az MI-törvény szerinti besorolást a GDPR-elemzéssel, és ahol a személyzetet érinti, a munkajogi és üzemi tanácsi kérdésekkel. Csak ezután fogalmazza meg a szabályzatot, és hangolja össze azt a már létező adatvédelmi, információbiztonsági, beszerzési és HR-keretrendszerekkel, ahelyett, hogy párhuzamos szabályrendszert írna.
A legtöbb szabályozás a megvalósításnál vall kudarcot. A szabályoknak el kell jutniuk azokhoz a helyekhez, ahol a döntések születnek: a beszerzési sablonokhoz és a beszállítói szerződésekhez, az új szoftverek felvételi folyamatához, a toborzási eljáráshoz, az incidensekkel kapcsolatos eljáráshoz és a képzési naptárhoz. Végül pedig határozzon meg egy felülvizsgálati ciklust. A felülvizsgálatot legalább évente, és mindig akkor kell elvégezni, amikor egy jelentős új rendszert vezetnek be, amikor a jogi keret megváltozik, vagy egy incidens után.
Három dolgot érdemes megtenni a negyedév vége előtt. Ellenőrizni, hogy egyetlen használatban lévő alkalmazás sem esik-e a tiltott gyakorlatok körébe, mivel ezek a szabályok 2025 februárja óta érvényesek. Ellenőrizni, hogy az ügyfélkapcsolati és tartalomkészítő rendszerei megfelelnek-e az 50. cikk szerinti átláthatósági kötelezettségeknek, amelyek 2026. augusztus 2-án léptek hatályba. És ellenőrizni, hogy a III. melléklet magas kockázatú kategóriájába tartozó rendszerek szerződésesen képesek-e megfelelni a 2027. decemberi követelményeknek, mert ennek 2027-es újratárgyalása lényegesen drágább lesz, mint a jelenlegi megállapodás.
Law & More szervezeteket tanácsol a mesterséges intelligencia rendszerek osztályozásában, a mesterséges intelligencia irányelvek kidolgozásában és végrehajtásában, a mesterséges intelligencia alkalmazások beszállítói és licencszerződéseiben, valamint az ezekhez kapcsolódó adatvédelmi és munkajogi kérdésekben. IT-jogászok Örömmel áttekintjük jelenlegi pozícióját, és elmondjuk, hol vannak a hiányosságok. Kérjük, vegye fel velünk a kapcsolatot, hogy megbeszélhessük a helyzetét.
FAQ
Kötelező-e mesterséges intelligenciapolitika az EU mesterséges intelligencia törvénye értelmében?
Az EU MI-törvénye nem írja elő kifejezetten a szervezetek számára, hogy „MI-politikával” illesszenek meg. A gyakorlatban azonban egy MI-politika elengedhetetlen a MI-törvény és a GDPR által előírt kötelezettségeknek – például a kockázatkezelésnek, az emberi felügyeletnek, az átláthatóságnak és a MI-ismereteknek – való megfelelés igazolásához.
Mely szervezetekre vonatkozik az EU MI törvénye?
Az EU MI-törvénye gyakorlatilag minden olyan szervezetre vonatkozik, amely az Európai Unión belül mesterséges intelligenciarendszereket fejleszt, hoz forgalomba vagy használ. Ez nemcsak a technológiai vállalatokra vonatkozik, hanem a munkáltatókra, szolgáltatókra és olyan szervezetekre is, amelyek mesterséges intelligenciát használnak a HR, a marketing, az ügyfélkapcsolatok, a pénzügyek vagy a döntéshozatali folyamatok területén.
Vonatkozik-e az EU mesterséges intelligencia törvénye, ha csak standard, kész szoftvereket használunk?
Igen. Még ha a mesterséges intelligencia funkciói harmadik féltől származó szoftverekbe vannak beágyazva, a rendszert használó szervezet továbbra is felelős annak használatáért. A szállítóra való támaszkodás nem mentesíti a felhasználót az uniós mesterséges intelligencia törvény és a GDPR szerinti kötelezettségei alól.
Mi a különbség az alacsony, korlátozott és magas kockázatú MI-rendszerek között?
Az EU mesterséges intelligencia törvénye a mesterséges intelligencia rendszereket az egyének alapvető jogaira és érdekeire jelentett kockázatuk szintje alapján osztályozza. A magas kockázatú mesterséges intelligencia körébe tartoznak a toborzásra és kiválasztásra, az alkalmazottak értékelésére, a hitelképesség-felmérésre vagy az alapvető szolgáltatásokhoz való hozzáférésre használt rendszerek. Ezekre a rendszerekre lényegesen szigorúbb követelmények vonatkoznak.
Minden mesterséges intelligencia alkalmazást előzetesen értékelni kell?
A gyakorlatban igen. A szervezeteknek a telepítés előtt leltárba kell venniük és értékelniük kell a mesterséges intelligencia alkalmazásait, és kockázat szerint kell osztályozniuk azokat. A magas kockázatú mesterséges intelligencia esetében alapos értékelésre van szükség, amelyet gyakran a GDPR szerinti adatvédelmi hatásvizsgálattal kombinálnak.
Hogyan kapcsolódik egy mesterséges intelligenciára vonatkozó irányelv a GDPR-hoz?
Az EU MI-törvénye és a GDPR kiegészítik egymást. Míg a MI-törvény az irányításra, a kockázatkezelésre és a MI-rendszerek működésére összpontosít, a GDPR a személyes adatok feldolgozását szabályozza. Egy hatékony MI-politika integrálja mindkét keretrendszert, és biztosítja a következetes megfelelést.
Mindig szükséges adatvédelmi hatásvizsgálat mesterséges intelligencia használata esetén?
Nem mindig, de gyakran. Ha egy MI-rendszer személyes adatokat dolgoz fel, és valószínűleg magas kockázatot jelent az egyénekre nézve, a GDPR értelmében kötelező az adatvédelmi hatásvizsgálat (DPIA). Az EU MI-törvénye szerinti magas kockázatú MI esetén az adatvédelmi hatásvizsgálat a gyakorlatban gyakran elkerülhetetlen.
Hozhatnak-e önálló döntéseket a mesterséges intelligencia rendszerek az alkalmazottakról vagy az ügyfelekről?
Csak szigorú feltételek mellett. A GDPR korlátozza a teljesen automatizált döntéshozatalt, és az EU MI-törvénye érdemi emberi felügyeletet ír elő a magas kockázatú MI-rendszerek esetében. Sok esetben egy embernek képesnek kell lennie beavatkozni, felülvizsgálni vagy felülbírálni a MI által vezérelt döntéseket.
Korlátozhatja-e egy MI-szabályzat az alkalmazottak nyilvános MI-eszközök használatát?
Igen. A mesterséges intelligencia szabályzatának egyik fő célja annak meghatározása, hogy a munkavállalók használhatják-e a nyilvános MI-eszközöket, és ha igen, milyen feltételek mellett. Ez jellemzően magában foglalja a bizalmas információk, személyes adatok vagy érzékeny üzleti információk bevitelére vonatkozó szabályokat.
Ki a felelős a mesterséges intelligencia irányelveinek betartásáért?
A mesterséges intelligencia irányelveinek egyértelműen meg kell határozniuk a mesterséges intelligencia megfelelőségéért való felelősséget. A végső felelősség általában a felső vezetést vagy az igazgatótanácsot terheli, fontos szerepet játszva a jogi, a megfelelőségi, az informatikai és a HR osztályokon. Világos irányítás nélkül a hatékony felügyelet valószínűtlen.
Milyen kockázatokkal jár, ha egy szervezetnek nincs mesterséges intelligencia politikája?
A mesterséges intelligenciapolitika hiánya növeli az uniós mesterséges intelligenciatörvény és a GDPR be nem tartásának kockázatát. Ez jelentős bírságokhoz, végrehajtási intézkedésekhez, hírnévkárosodáshoz és potenciális polgári jogi felelősséghez vezethet. Emellett megnehezíti a felelős mesterséges intelligencia-irányítás bemutatását a szabályozó hatóságok felé.
Milyen gyakran kell felülvizsgálni egy mesterséges intelligenciára vonatkozó szabályzatot?
Egy MI-irányelvet nem szabad statikus dokumentumként kezelni. Rendszeres felülvizsgálatokra van szükség, különösen új MI-rendszerek bevezetésekor, jogszabályok vagy szabályozási útmutatók változásakor, illetve incidensek esetén. Az éves felülvizsgálatot gyakran minimumnak tekintik.
Minden alkalmazott számára kötelező a mesterséges intelligencia ismerete?
Az EU mesterséges intelligencia törvénye előírja a szervezetek számára, hogy intézkedéseket tegyenek a mesterséges intelligencia ismeretének előmozdítására. Ez nem jelenti azt, hogy minden alkalmazottnak műszaki szakértővé kell válnia, de meg kell érteniük, mi a mesterséges intelligencia, hogyan használják a szervezeten belül, és milyen kockázatokkal jár.
Mikor érdemes jogi tanácsot kérni?
Jogi tanácsadás különösen ajánlott magas kockázatú MI-rendszerek telepítésekor, amikor bizonytalanság áll fenn az egyes alkalmazások jogszerűségével kapcsolatban, vagy amikor kérdések merülnek fel a végrehajtással, az auditokkal vagy a felelősséggel kapcsolatban. A korai jogi felülvizsgálat megelőzheti a későbbi költséges korrekciós intézkedéseket.


