Използване на ИИ в съответствие с ОРЗД: практическият наръчник за МСП и занаятчийски бизнеси

Инструментите с ИИ вече са част от ежедневието на бизнеса — отделът за обслужване на клиенти формулира отговори с ChatGPT, офисът обобщава оферти, чатботът на сайта отговаря денонощно. Но щом влязат в игра лични данни, ОРЗД се прилага в пълен обем — а от 2 август 2026 г. допълнително и задълженията за прозрачност по EU AI Act. Този наръчник показва какви данни могат да се подават към кой ИИ, на какво трябва да обърнете внимание в договора с доставчика и как да останете на сигурна страна с кратка проверка.

Краткият отговор: Можете да използвате ИИ — но не с произволни данни и не с всеки доставчик. Четири основни правила: (1) Обработвайте лични данни възможно най-пестеливо и никога не ги подавайте нефилтрирани в безплатен потребителски ИИ. (2) Сключете с доставчика договор за обработка на данни и проверете къде се обработват данните и дали въведените от вас данни се използват за обучение. (3) При доставчици от САЩ осигурете трансфера към трета държава от правна гледна точка. (4) От 2 август 2026 г. обозначавайте ИИ чатботовете и съдържанието, генерирано от ИИ (EU AI Act, чл. 50).

Правна бележка: Тази статия предлага практическа ориентация, не правна консултация. Защитата на данните силно зависи от конкретния случай — при съмнение изяснявайте конкретните случаи с вашето длъжностно лице по защита на данните или със специализиран адвокат.

Две нормативни уредби, които важат заедно: ОРЗД и EU AI Act

Щом даден ИИ инструмент обработва лични данни, Общият регламент относно защитата на данните (ОРЗД) се прилага без ограничения — ИИ не е пространство извън закона. От 1 август 2024 г. се добавя втора нормативна уредба: EU AI Act (Регламент (ЕС) 2024/1689). За повечето предприятия най-важни са неговите задължения за прозрачност по член 50, приложими от 2 август 2026 г.

Какво е заложено на карта, показват законовите рамки за глоби: при тежки нарушения ОРЗД предвижда до 20 милиона евро или 4 % от годишния световен оборот (в зависимост от това коя сума е по-висока, чл. 83). Нарушенията на задълженията за прозрачност по AI Act могат да се санкционират с до 15 милиона евро или 3 % от годишния световен оборот (чл. 99). Това са горни граници, а не стандартни санкции — целта не е паника, а изряден процес.

Какви данни могат да се подават към кой ИИ — и кои никога нефилтрирани

Централното понятие е «лични данни»: всяка информация, свързана с идентифицируемо лице (чл. 4 ОРЗД) — име, имейл, адрес, клиентски номер, снимки, дори регистрационен номер на автомобил. Важи принципът за минимизиране на данните (чл. 5): възможно най-малко лични данни. Особено строги са «специалните категории» по чл. 9 (наред с други, данни за здраве, членство в синдикат, религия и биометрични данни) — те на практика никога не бива да се подават към външен ИИ.

За ориентация:

  • Обикновено безопасно: анонимизирани или агрегирани данни, общи специализирани въпроси, собствени текстове без връзка с лица.
  • Само с договор за обработка и проверен доставчик: клиентски данни, текстове на оферти и поддръжка с имена, истории на случаи.
  • Никога нефилтрирано в безплатен потребителски ИИ: пълни набори от клиентски данни, данни за здраве или на служители, данни за достъп и пароли.

Практически съвет: премахнете или псевдонимизирайте връзката с лица преди въвеждането — от «Семейство Майер, ул. Примерна 3» се получава «Клиент А». Често ИИ инструментите изобщо не се нуждаят от истинското име, за да помогнат.

Договорът за обработка на данни — задължителен, а не по избор

Ако доставчик на ИИ обработва лични данни по ваше възлагане, той е ваш обработващ данните. Тогава чл. 28 ОРЗД изисква договор за обработка на данни (на английски: Data Processing Agreement). Сериозните доставчици предоставят стандартен договор, често като self-service опция в акаунта.

Преди да го използвате, проверете четири неща: къде се намират сървърите (ЕС или трета държава)? Кои подобработващи участват? Какви срокове за изтриване важат? И — особено важно — използват ли се въведените от вас данни за обучение на модела? Безплатните потребителски версии често използват въведените данни за обучение; бизнес, API и enterprise тарифите — често не. Не разчитайте на общи правила, а проверете конкретните договорни условия на вашия доставчик.

Къде отиват данните? Трансферът към трета държава (ЕС срещу САЩ)

Много големи доставчици на ИИ имат седалище в САЩ. Ако личните данни се предават натам, това е трансфер към трета държава по чл. 44 и следващите от ОРЗД — и той се нуждае от собствено правно основание. На практика обикновено се разчита на два пътя: решението за адекватност относно EU-US Data Privacy Framework (в сила от 10 юли 2023 г.) за съответно сертифицирани американски компании — или стандартни договорни клаузи (чл. 46 ОРЗД).

Продължи да четеш — безплатно

Отключи пълното съдържание

Въведете своя имейл адрес и го потвърдете: абонирате се за бюлетина Signal Forge на FORGE и веднага получавате достъп до това и до всяко друго съдържание, изискващо регистрация. Отписването е възможно по всяко време.

Вече сте регистрирани? Линкът от потвърждаващия имейл отново отключва това устройство.

Честно казано: Data Privacy Framework е правно спорен и предмет на съдебни дела. Общият съд на ЕС отхвърли иск срещу решението за адекватност на 3 септември 2025 г. — така решението засега остава валидно; възможно е обаче обжалване пред Съда на ЕС, така че окончателната му устойчивост остава открита. Затова документирайте на какво правно основание се позовавате. Някои доставчици вече предлагат центрове за данни в ЕС или EU Data Residency — това значително смекчава въпроса с трансфера към трета държава.

Суверенен и локален ИИ: данните остават във фирмата

Ефективен лост срещу точно тези въпроси на защитата на данните е да доведете ИИ там, където данните вече се намират. Отворените модели (open-weight) могат да се стопанисват самостоятелно — на собствен хардуер на място или в облак в ЕС. Предимството: данните не напускат предприятието, няма трансфер към трета държава, и за самата обработка често не е нужен външен обработващ данните.

Това не е съвсем безплатно. Поемате разходи за хардуер и експлоатация, нужна е поддръжка, а досега най-мощните модели обикновено все още са големите облачни модели — разликата в качеството намалява, но е реална. За чувствителни данни усилието все пак може да си заслужава. (Прозрачност: FORGE изгражда и такива суверенни решения — това не променя нищо в обективната преценка.)

От 2 август 2026 г.: задължението за обозначаване (EU AI Act, чл. 50)

С член 50 на EU AI Act идват задължения за прозрачност, които засягат пряко много предприятия. Два момента са практически най-релевантни: първо, потребителите трябва да могат да разпознаят, че разговарят с ИИ, а не с човек — това се отнася за чатботове и гласов ИИ, освен ако това вече не е очевидно. Второ, съдържанието, генерирано от ИИ (текст, изображение, аудио, видео), трябва да бъде обозначено машинно четимо като изкуствено създадено, а «дийпфейковете» трябва да бъдат разкрити като такива. Задълженията важат от 2 август 2026 г.; за вече използвани системи важи преходен период до 2 декември 2026 г.

Добрата новина: това се внедрява евтино. Ясно указание в началото на чата («Разговаряте с ИИ асистент») и елемент за обозначаване при публикувано ИИ съдържание са достатъчни за начало. Който планира днес, разполага с достатъчно преднина до крайния срок.

Кратката проверка: «Позволено ли ми е това?»

  1. Съдържат ли се лични данни? Не → обикновено безопасно. Да → продължете.
  2. Може ли връзката с лица да бъде премахната или псевдонимизирана? Ако да, направете го преди въвеждането.
  3. Има ли договор за обработка на данни с доставчика? Не → не използвайте с реални клиентски данни.
  4. Къде се обработват данните? Трета държава (напр. САЩ) → проверете правното основание (Data Privacy Framework или стандартни договорни клаузи).
  5. Използват ли се въведените данни за обучение на модела? Ако да → не въвеждайте чувствителни или лични данни.
  6. Това чатбот ли е или публично видимо ИИ съдържание? → предвидете обозначаване съгласно чл. 50.
  7. В случай на съмнение: попитайте длъжностното лице по защита на данните или специализиран адвокат — и документирайте решението (принцип на отчетност, чл. 5, ал. 2).

Първата стъпка

Най-ефективното начало е несензационно: съставете кратък преглед кои ИИ инструменти реално се използват в предприятието — включително «неофициалните», които отделни служители използват на своя глава. Отбележете за всеки: какви данни влизат? Кой доставчик? Има ли договор за обработка? Къде се намират сървърите? Този списък е половината работа — и същевременно градивен елемент на вашия принцип на отчетност.

Съответствието с ОРЗД не е еднократно състояние, а процес, който се изгражда чисто и се поддържа. Който изясни основите, може да използва ИИ със спокойна съвест, вместо да го избягва изцяло от несигурност. Във FORGE изграждаме ИИ решения, съобразени със защитата на данните от самото начало — чак до варианти, при които данните не напускат предприятието. Ако искате сами да предприемете отделните стъпки, ще ги намерите обединени в нашия Практически наръчник. А за конкретни отделни случаи важи и занапред: при съмнение потърсете длъжностното лице по защита на данните или специализиран адвокат.

Източници

  1. Закон Общ регламент относно защитата на данните (Регламент (ЕС) 2016/679) — по-специално чл. 4, 5, 9, 28, 44 и следващи, 46, 83: eur-lex.europa.eu
  2. Закон EU AI Act (Регламент (ЕС) 2024/1689) — чл. 50 (задължения за прозрачност), чл. 99 (санкции), чл. 113 (начало на прилагане 2 авг 2026): eur-lex.europa.eu
  3. Решение Европейска комисия — решение за адекватност EU-US Data Privacy Framework (Решение за изпълнение (ЕС) 2023/1795 от 10 юли 2023 г.): eur-lex.europa.eu
  4. Контекст Блог на FORGE — EU AI Act 2026 и практическият наръчник «Накарайте ИИ агентите да работят за вас».

Signal Forge · Безплатен наръчник

Вземете безплатния практически наръчник.

Накарайте ИИ агентите да работят за вас. Плюс месечни практически прозрения за ИИ чрез Signal Forge.

Double opt-in · без спам · можете да се отпишете по всяко време · наръчникът пристига директно по имейл

Следваща стъпка

Използвайте ИИ безопасно в съответствие с ОРЗД

FORGE изгражда ИИ решения, съобразени със защитата на данните от самото начало — включително суверенни варианти, при които данните не напускат предприятието. Договор за обработка, осигуряване на трансфера към трета държава и обозначаване съгласно EU AI Act — предвидени от самото начало.

Заявете разговор →