A munkatársaid valószínűleg már most is használnak ChatGPT-t, Claude-ot, Geminit vagy Copilotot, a kérdés csak az, hogy szabályok szerint vagy anélkül. Egy belső AI szabályzat megmondja, mit szabad, mit nem, milyen adat mehet be egy AI eszközbe, és ki felel érte. Ez a vázlat 10 fejezetben ad kiindulópontot, amit a saját működésetekre és jogi tanácsadótokkal együtt kell véglegesíteni.
FontosEz a minta kiindulópont, nem jogi tanács. A végleges szabályzatot igazítsátok a cég tevékenységéhez, a használt eszközök szerződéses feltételeihez, és véglegesítsétek jogi és adatvédelmi szakemberrel.
A szabályzat célja, hogy a munkatársak biztonságosan, felelősen és hatékonyan használják a mesterséges intelligencián alapuló eszközöket.
Hatálya kiterjed minden munkavállalóra, vezetőre, valamint a cég megbízásából dolgozó külső partnerekre, minden olyan AI eszköz használatára, amelyet munkavégzés során használnak (szöveg-, kép-, hang-, kódgeneráló eszközök, chatbotok, beépített AI funkciók).
Hatályba lépés: [dátum]. Felülvizsgálat: legalább évente, vagy jelentős jogszabályi, illetve eszközváltozáskor.
2. Fogalmak
AI eszköz: minden olyan szoftver vagy funkció, amely a bemenet alapján tartalmat, előrejelzést, ajánlást vagy döntést állít elő.
Jóváhagyott eszköz: a 3. pontban felsorolt, céges fiókkal és szerződéssel használt eszköz.
Bizalmas adat: személyes adat, ügyféladat, üzleti titok, nem nyilvános pénzügyi adat, forráskód, szerződések.
3. Engedélyezett és tiltott eszközök
Jóváhagyott eszközök listája: [eszköz, verzió, céges fiók típusa, mire használható]. A listát a [felelős] vezeti.
Új eszköz használata előtt jóváhagyást kell kérni a [felelős]-tól.
Munkához magáncélú, ingyenes AI fiók nem használható bizalmas adattal.
Tilos olyan AI eszközt bevezetni vagy használni, amely munkatársak érzelmeit következteti ki (az EU AI Act 5. cikke szerint 2025. február 2. óta tiltott gyakorlat).
4. Adatkezelés: mi mehet be egy AI eszközbe
Nyilvános információ és saját, nem bizalmas munkaanyag: jóváhagyott eszközbe bevihető.
Belső, nem bizalmas információ: csak jóváhagyott, céges fiókkal használt eszközbe.
Személyes adat, ügyféladat, üzleti titok: csak akkor, ha az eszközre adatfeldolgozási szerződés van, és a felhasználás célja ezt indokolja; egyébként anonimizálva vagy egyáltalán nem.
Különleges személyes adat (egészségügyi, biometrikus stb.), jelszó, hozzáférési kulcs: soha.
5. Emberi ellenőrzés és felelősség
Az AI által előállított tartalomért az a munkatárs felel, aki felhasználja.
Tényeket, számokat, hivatkozásokat, jogi és szakmai állításokat felhasználás előtt ellenőrizni kell.
Emberekre vonatkozó döntést (felvétel, értékelés, előléptetés, felmondás) AI nem hozhat önállóan; a döntést ember hozza és indokolja.
6. Átláthatóság
Ha ügyfél vagy partner AI-rendszerrel (például chatbottal) kommunikál, ezt jelezni kell.
AI-val generált vagy jelentősen módosított kép, hang, videó külső felhasználásakor jelölni kell, hogy mesterséges intelligencia készítette.
Belső anyagoknál [a cég döntése szerint]: jelezni kell, ha egy dokumentum jelentős része AI-val készült.
7. Szellemi tulajdon és szerzői jog
Harmadik fél szerzői jogvédett anyagát (könyv, cikk, kérdőív, kép) csak a felhasználási jogok keretein belül szabad AI eszközbe tölteni.
Az AI által generált tartalom külső felhasználása előtt ellenőrizni kell, nem sért-e más jogot (például védjegyet, felismerhető személy képmását).
8. Magas kockázatú felhasználások (HR és emberekről szóló döntések)
Toborzásban, kiválasztásban, teljesítményértékelésben, előléptetésben, feladatkiosztásban, munkavállalók monitorozásában AI eszköz csak a [felelős] és a jogi terület előzetes jóváhagyásával használható.
Az ilyen rendszerek bevezetése előtt a munkavállalói képviselőket és az érintett munkatársakat tájékoztatni kell.
Az EU AI Act ezeket magas kockázatúnak minősíti; a követelmények (emberi felügyelet, dokumentáció, naplózás) a III. melléklet szerinti rendszerekre 2027. december 2-tól alkalmazandók.
9. Képzés és AI-műveltség
Minden munkatárs, aki AI eszközt használ, az első használat előtt és utána évente részt vesz az AI-műveltségi képzésen: hogyan működnek az eszközök, mik a korlátaik, mikor kell felülbírálni őket, milyen torzítások fordulhatnak elő.
A képzésen való részvételt a [felelős] nyilvántartja.
10. Incidensek, kérdések, felelősök
Ha bizalmas adat tévesen AI eszközbe került, vagy egy AI-val készült anyag kárt okozhatott, azonnal jelezni kell a [felelős] és az adatvédelmi felelős felé.
Kérdés esetén: [név, e-mail].
A szabályzat megsértése a munkaviszonyra vonatkozó szabályok szerint következményekkel járhat.
Adat-szabályok egy táblázatban
Milyen adat mehet AI eszközbe?
Adat típusa
Példa
Ingyenes, magán fiók
Jóváhagyott céges eszköz
Nyilvános
Weboldal szövege, sajtóközlemény
Igen
Igen
Belső, nem bizalmas
Meeting-jegyzet személyes adat nélkül
Nem
Igen
Bizalmas üzleti
Árazás, stratégia, szerződés
Nem
Csak indokolt esetben
Személyes adat
Ügyfél neve, önéletrajz, értékelés
Nem
Csak adatfeldolgozási szerződéssel, célhoz kötötten
Különleges adat, jelszó
Egészségügyi adat, hozzáférési kulcs
Nem
Nem
Hogyan vezesd be a szabályzatot?
AI-leltár: kérdezd meg a csapatokat, milyen AI eszközöket használnak már most, és mire. Ide tartoznak a meglévő szoftverekbe épített AI funkciók is.
Eszközdöntés: válasszatok 1-3 jóváhagyott eszközt céges fiókkal, hogy legyen legális alternatíva a magánfiókok helyett.
Szabályzat véglegesítése jogi és adatvédelmi szakemberrel, a munkavállalói képviselet bevonásával, ahol van.
Képzés: a szabályzat önmagában nem ad AI-műveltséget. Egy gyakorlati workshop többet ér egy aláírt nyilatkozatnál.
Felülvizsgálat: az eszközök és a szabályozás gyorsan változik, legalább évente frissítsétek.
Gyakori kérdések
Kötelező AI szabályzatot írni?
Önálló "AI szabályzat" dokumentumot jogszabály nem ír elő. Az EU AI Act (2024/1689 rendelet) 4. cikke viszont 2025. február 2. óta elvárja, hogy az AI-t használó cégek tegyenek intézkedéseket a munkatársaik AI-műveltségének fejlesztésére, és a GDPR szabályai az AI eszközökbe bevitt személyes adatokra is vonatkoznak. Egy belső szabályzat a legegyszerűbb módja, hogy ezt rendezetten és igazolhatóan kezeljétek.
Mi kerüljön bele egy AI szabályzatba?
Cél és hatály, engedélyezett és tiltott eszközök, milyen adat vihető be (és milyen nem), emberi ellenőrzés kötelezettsége, átláthatóság (mikor kell jelezni, hogy AI segített), szellemi tulajdon, magas kockázatú felhasználások (például HR-döntések), képzés, incidensek bejelentése és felelősök. A minta ezt a 10 témát fedi le.
Használhat-e a HR AI-t toborzásban?
Igen, de óvatosan. Az AI Act a toborzásban, kiválasztásban, előléptetésben, felmondásban, feladatkiosztásban és teljesítményértékelésben használt AI rendszereket magas kockázatúnak minősíti (III. melléklet 4. pont). Ezekre a követelmények a Digital Omnibus ((EU) 2026/1744 rendelet) módosítása után 2027. december 2-tól alkalmazandók, és előtte a munkavállalói képviselőket és az érintetteket is tájékoztatni kell. A munkahelyi érzelemfelismerés 2025. február 2. óta tilos.
Bevihetek ügyféladatot a ChatGPT-be?
A szabályzatnak ezt egyértelműen kell rendeznie. Bevett gyakorlat, hogy személyes adat, ügyféladat és üzleti titok csak a cég által jóváhagyott, céges (szerződéses adatfeldolgozási feltételekkel rendelkező) AI eszközbe vihető be, ingyenes, magáncélú fiókba soha. A pontos szabályt az adatvédelmi felelőssel együtt rögzítsétek.
Ki felel az AI szabályzat betartásáért?
Érdemes egy felelőst vagy egy kis csoportot kijelölni (például IT, jogi vagy adatvédelem és egy üzleti vezető), aki az eszközök jóváhagyását, a kérdéseket és az incidenseket kezeli, és a szabályzatot legalább évente frissíti. A betartásért mindenki a saját munkájában felel.
Ha mélyebbre mennél
EU AI Act GyorstalpalóA Y2Y közérthető összefoglalója az AI Act-ről, a Digital Omnibus módosítással.
AI-műveltségi képzéseink és workshopjaink abban segítenek, hogy a szabályzat ne a fiókban maradjon: a munkatársak értsék, mire jó az AI, hol vannak a korlátai, és mikor kell felülbírálni.