Краткият отговор: Можете да използвате ИИ — но не с произволни данни и не с всеки доставчик. Четири основни правила: (1) Обработвайте лични данни възможно най-пестеливо и никога не ги подавайте нефилтрирани в безплатен потребителски ИИ. (2) Сключете с доставчика договор за обработка на данни и проверете къде се обработват данните и дали въведените от вас данни се използват за обучение. (3) При доставчици от САЩ осигурете трансфера към трета държава от правна гледна точка. (4) От 2 август 2026 г. обозначавайте ИИ чатботовете и съдържанието, генерирано от ИИ (EU AI Act, чл. 50).
Правна бележка: Тази статия предлага практическа ориентация, не правна консултация. Защитата на данните силно зависи от конкретния случай — при съмнение изяснявайте конкретните случаи с вашето длъжностно лице по защита на данните или със специализиран адвокат.
Две нормативни уредби, които важат заедно: ОРЗД и EU AI Act
Щом даден ИИ инструмент обработва лични данни, Общият регламент относно защитата на данните (ОРЗД) се прилага без ограничения — ИИ не е пространство извън закона. От 1 август 2024 г. се добавя втора нормативна уредба: EU AI Act (Регламент (ЕС) 2024/1689). За повечето предприятия най-важни са неговите задължения за прозрачност по член 50, приложими от 2 август 2026 г.
Какво е заложено на карта, показват законовите рамки за глоби: при тежки нарушения ОРЗД предвижда до 20 милиона евро или 4 % от годишния световен оборот (в зависимост от това коя сума е по-висока, чл. 83). Нарушенията на задълженията за прозрачност по AI Act могат да се санкционират с до 15 милиона евро или 3 % от годишния световен оборот (чл. 99). Това са горни граници, а не стандартни санкции — целта не е паника, а изряден процес.
Какви данни могат да се подават към кой ИИ — и кои никога нефилтрирани
Централното понятие е «лични данни»: всяка информация, свързана с идентифицируемо лице (чл. 4 ОРЗД) — име, имейл, адрес, клиентски номер, снимки, дори регистрационен номер на автомобил. Важи принципът за минимизиране на данните (чл. 5): възможно най-малко лични данни. Особено строги са «специалните категории» по чл. 9 (наред с други, данни за здраве, членство в синдикат, религия и биометрични данни) — те на практика никога не бива да се подават към външен ИИ.
За ориентация:
- Обикновено безопасно: анонимизирани или агрегирани данни, общи специализирани въпроси, собствени текстове без връзка с лица.
- Само с договор за обработка и проверен доставчик: клиентски данни, текстове на оферти и поддръжка с имена, истории на случаи.
- Никога нефилтрирано в безплатен потребителски ИИ: пълни набори от клиентски данни, данни за здраве или на служители, данни за достъп и пароли.
Практически съвет: премахнете или псевдонимизирайте връзката с лица преди въвеждането — от «Семейство Майер, ул. Примерна 3» се получава «Клиент А». Често ИИ инструментите изобщо не се нуждаят от истинското име, за да помогнат.
Договорът за обработка на данни — задължителен, а не по избор
Ако доставчик на ИИ обработва лични данни по ваше възлагане, той е ваш обработващ данните. Тогава чл. 28 ОРЗД изисква договор за обработка на данни (на английски: Data Processing Agreement). Сериозните доставчици предоставят стандартен договор, често като self-service опция в акаунта.
Преди да го използвате, проверете четири неща: къде се намират сървърите (ЕС или трета държава)? Кои подобработващи участват? Какви срокове за изтриване важат? И — особено важно — използват ли се въведените от вас данни за обучение на модела? Безплатните потребителски версии често използват въведените данни за обучение; бизнес, API и enterprise тарифите — често не. Не разчитайте на общи правила, а проверете конкретните договорни условия на вашия доставчик.
Къде отиват данните? Трансферът към трета държава (ЕС срещу САЩ)
Много големи доставчици на ИИ имат седалище в САЩ. Ако личните данни се предават натам, това е трансфер към трета държава по чл. 44 и следващите от ОРЗД — и той се нуждае от собствено правно основание. На практика обикновено се разчита на два пътя: решението за адекватност относно EU-US Data Privacy Framework (в сила от 10 юли 2023 г.) за съответно сертифицирани американски компании — или стандартни договорни клаузи (чл. 46 ОРЗД).
Продължи да четеш — безплатно
Отключи пълното съдържание
Въведете своя имейл адрес и го потвърдете: абонирате се за бюлетина Signal Forge на FORGE и веднага получавате достъп до това и до всяко друго съдържание, изискващо регистрация. Отписването е възможно по всяко време.
Вече сте регистрирани? Линкът от потвърждаващия имейл отново отключва това устройство.
Честно казано: Data Privacy Framework е правно спорен и предмет на съдебни дела. Общият съд на ЕС отхвърли иск срещу решението за адекватност на 3 септември 2025 г. — така решението засега остава валидно; възможно е обаче обжалване пред Съда на ЕС, така че окончателната му устойчивост остава открита. Затова документирайте на какво правно основание се позовавате. Някои доставчици вече предлагат центрове за данни в ЕС или EU Data Residency — това значително смекчава въпроса с трансфера към трета държава.
Суверенен и локален ИИ: данните остават във фирмата
Ефективен лост срещу точно тези въпроси на защитата на данните е да доведете ИИ там, където данните вече се намират. Отворените модели (open-weight) могат да се стопанисват самостоятелно — на собствен хардуер на място или в облак в ЕС. Предимството: данните не напускат предприятието, няма трансфер към трета държава, и за самата обработка често не е нужен външен обработващ данните.
Това не е съвсем безплатно. Поемате разходи за хардуер и експлоатация, нужна е поддръжка, а досега най-мощните модели обикновено все още са големите облачни модели — разликата в качеството намалява, но е реална. За чувствителни данни усилието все пак може да си заслужава. (Прозрачност: FORGE изгражда и такива суверенни решения — това не променя нищо в обективната преценка.)
От 2 август 2026 г.: задължението за обозначаване (EU AI Act, чл. 50)
С член 50 на EU AI Act идват задължения за прозрачност, които засягат пряко много предприятия. Два момента са практически най-релевантни: първо, потребителите трябва да могат да разпознаят, че разговарят с ИИ, а не с човек — това се отнася за чатботове и гласов ИИ, освен ако това вече не е очевидно. Второ, съдържанието, генерирано от ИИ (текст, изображение, аудио, видео), трябва да бъде обозначено машинно четимо като изкуствено създадено, а «дийпфейковете» трябва да бъдат разкрити като такива. Задълженията важат от 2 август 2026 г.; за вече използвани системи важи преходен период до 2 декември 2026 г.
Добрата новина: това се внедрява евтино. Ясно указание в началото на чата («Разговаряте с ИИ асистент») и елемент за обозначаване при публикувано ИИ съдържание са достатъчни за начало. Който планира днес, разполага с достатъчно преднина до крайния срок.
Кратката проверка: «Позволено ли ми е това?»
- Съдържат ли се лични данни? Не → обикновено безопасно. Да → продължете.
- Може ли връзката с лица да бъде премахната или псевдонимизирана? Ако да, направете го преди въвеждането.
- Има ли договор за обработка на данни с доставчика? Не → не използвайте с реални клиентски данни.
- Къде се обработват данните? Трета държава (напр. САЩ) → проверете правното основание (Data Privacy Framework или стандартни договорни клаузи).
- Използват ли се въведените данни за обучение на модела? Ако да → не въвеждайте чувствителни или лични данни.
- Това чатбот ли е или публично видимо ИИ съдържание? → предвидете обозначаване съгласно чл. 50.
- В случай на съмнение: попитайте длъжностното лице по защита на данните или специализиран адвокат — и документирайте решението (принцип на отчетност, чл. 5, ал. 2).
Първата стъпка
Най-ефективното начало е несензационно: съставете кратък преглед кои ИИ инструменти реално се използват в предприятието — включително «неофициалните», които отделни служители използват на своя глава. Отбележете за всеки: какви данни влизат? Кой доставчик? Има ли договор за обработка? Къде се намират сървърите? Този списък е половината работа — и същевременно градивен елемент на вашия принцип на отчетност.
Съответствието с ОРЗД не е еднократно състояние, а процес, който се изгражда чисто и се поддържа. Който изясни основите, може да използва ИИ със спокойна съвест, вместо да го избягва изцяло от несигурност. Във FORGE изграждаме ИИ решения, съобразени със защитата на данните от самото начало — чак до варианти, при които данните не напускат предприятието. Ако искате сами да предприемете отделните стъпки, ще ги намерите обединени в нашия Практически наръчник. А за конкретни отделни случаи важи и занапред: при съмнение потърсете длъжностното лице по защита на данните или специализиран адвокат.
Източници
- Закон Общ регламент относно защитата на данните (Регламент (ЕС) 2016/679) — по-специално чл. 4, 5, 9, 28, 44 и следващи, 46, 83: eur-lex.europa.eu
- Закон EU AI Act (Регламент (ЕС) 2024/1689) — чл. 50 (задължения за прозрачност), чл. 99 (санкции), чл. 113 (начало на прилагане 2 авг 2026): eur-lex.europa.eu
- Решение Европейска комисия — решение за адекватност EU-US Data Privacy Framework (Решение за изпълнение (ЕС) 2023/1795 от 10 юли 2023 г.): eur-lex.europa.eu
- Контекст Блог на FORGE — EU AI Act 2026 и практическият наръчник «Накарайте ИИ агентите да работят за вас».