2026.04.18 · 10 perc olvasás · AI integráció

AI integráció GDPR-megfelelően — Útmutató vállalkozásoknak

Az AI-használat nem jogellenes — a gondatlan AI-használat az. Ebben a cikkben megmutatjuk, hogyan építünk mi (MyForge Labs) chatbotot, RAG-rendszert és AI-ügyfélszolgálatot úgy, hogy senki nem kap NAIH-bírságot.

Miért probléma a „csak raktuk be az OpenAI-t"

A GDPR két kérdést tesz fel minden adatkezelésre: (1) ki a felelős, (2) mi a jogalap. Ha OpenAI, Anthropic vagy Google API-t hívsz meg, és közben magyar ügyfeled mondatát küldöd ki, akkor:

Ha ez mind hiányzik — kérhetsz akár 20 millió eurós bírságot (vagy éves forgalom 4%-a).

Valós példa: 2025-ben az olasz DPA 15 millió eurós bírságot szabott ki az OpenAI-re ChatGPT-ügy miatt. Aki OpenAI-t használt adatfeldolgozóként az ügyfelei adataira, az is láncban lehetett érintett.

A 4 fő AI-adatkezelési forgatókönyv

1) Nyilvános cloud LLM (OpenAI API, Anthropic, Gemini)

2) Nyilvános cloud LLM EU-régióval (OpenAI EU Data Residency, Azure OpenAI West Europe)

3) Önhostolt open-source modell (Llama 3, Mistral, magyar saját VPS-en)

4) Hibrid (nyilvános LLM + anonimizáló proxy)

5 tipikus buktató és megoldás

  1. Chat-logok örökké tárolva. → Kell automatikus retention policy (30 / 90 / 365 nap, és törlődik).
  2. Felhasználó nem tudja törölni a beszélgetését. → Jogi minimum GDPR Art. 17 (törlési jog). Implementálni kell egy „Töröld az adataim" gombot.
  3. Nincs információ a cookie-bannerben az AI-ról. → A chatbot-használat adatkezelés. Kell külön jogalap vagy legitim érdekre alapozott tájékoztatás.
  4. Prompt injekcióval kiszedhetők más felhasználók adatai. → Security. Nálunk minden chatbotnál RAG-beágyazás, nem fine-tune (nincs keresztszivárgás kontextusok közt).
  5. Nincs log arról, hogy mi ment ki. → Audit trail kötelező. Ki, mikor, milyen adatot küldött ki az LLM-nek.

Gyakorlati ellenőrző lista (MyForge Labs minimum)

Minden MyForge Labs által szállított AI integráció ezekkel indul:
  • ✅ EU-régió (Azure West Europe vagy OpenAI EU)
  • ✅ DPA írásban
  • ✅ Retention policy (alapból 90 nap)
  • ✅ Törlési jog UI-ba építve
  • ✅ Privacy policy frissítve
  • ✅ Cookie banner kiegészítve
  • ✅ Prompt sanitizáció (PII-strip)
  • ✅ Audit log 1 éves megőrzéssel

Mi a következő lépés?

Ha most kezdesz AI-projektet, olvasd el a BMAD módszer-t — mi ezzel kezdünk minden ügyfélnél. Ha már fut valami és nem vagy biztos, hogy GDPR-kompatibilis, kérj egy ingyenes 30 perces AI-compliance auditot a kapcsolati űrlapon.

További forrás: Kiberbiztonsági szolgáltatások és Adatkezelés.

Ingyenes AI-compliance audit

30 perces online videohívás, 3 oldalas jegyzőkönyv. Megmondjuk, hol vagy NAIH-kockázatos és mit kell csinálni.

Kapcsolódó cikkek és oldalak