Az AI dolgozhat helyettünk, de a felelősséget nem veszi át

Az AI dolgozhat helyettünk, de a felelősséget nem veszi át – illusztráció

Az AI használata egyre kényelmesebb. Feltöltünk egy dokumentumot, leírjuk, mit szeretnénk, és rövidesen előttünk az eredmény. A felület alig árul el valamit abból, ami közben történik: melyik rendszer dolgozza fel az adatokat, ki férhet hozzájuk, vagy milyen korlátai vannak a kapott válasznak. A szeptember 7-8 megrendezésre került AI Summit 2026 konferencia jogi és adatbiztonsági témáit hallgatva éppen ez a távolság vált igazán érdekessé. A felhasználó egyetlen chatablakot lát, mögötte viszont szolgáltatók, adatkezelési döntések és felelősségi kérdések egész sora húzódhat meg.

Egy vállalati munkafolyamatban ráadásul ezek összekapcsolódnak. Ugyanaz az AI, amely bizalmas dokumentumot olvas, később szerződéstervezetet írhat vagy ügyfélnek küldendő választ készíthet elő. Az adatvédelem, a szakmai ellenőrzés és az eredmény felhasználhatósága ezért már a bevezetéskor közös kérdés.

A kockázat egy ártalmatlan kérésnél kezdődhet

Képzeljünk el egy munkatársat, aki egy hosszú ügyfélszerződésből szeretné gyorsan kiszedni a határidőket. A feladat egyszerű, az időnyereség kézzelfogható. A teljes dokumentummal azonban személyes adatok és bizalmas üzleti részletek is bekerülhetnek egy külső szolgáltatásba. Olyanok is, amelyekre a határidők kigyűjtéséhez semmi szükség.

A céges jóváhagyás nélkül használt AI-eszközökből így könnyen kialakulhat az úgynevezett árnyék-AI (Shadow AI): a munkatársak már napi szinten dolgoznak velük, miközben a szervezetnek nincs megfelelő rálátása arra, hol és milyen adatokkal. Dr. Kopasz János, a Taylor Wessing Hungary IT-, adatvédelmi és kiberbiztonsági praxisának vezetője ezt a problémát is elővette. A vállalat egy előfizetéssel gyakran egy teljes szolgáltatói láncot kapcsol be a működésébe, az alapmodell fejlesztőjétől a felhőinfrastruktúráig.

Ezért számít, mi történik a feltöltött anyaggal: meddig őrzik meg, ki férhet hozzá, használják-e modellfejlesztésre, és egyáltalán mely adatok átadása szükséges. A GDPR alapelvei a chatablakban is érvényesek: a személyes adatok kezeléséhez megfelelő jogalap, meghatározott cél, indokolt adatkör és megfelelő védelem kell.

A konferencián bemutatott technikai megoldások között erre is láttunk választ. Egy központi rendszer a feladat és az adatok érzékenysége alapján dönthet arról, melyik modell dolgozzon a kéréssel. A belső kimutatás maradhat helyi infrastruktúrán, a nyilvános termékleírás megfogalmazása pedig kerülhet külső szolgáltatáshoz. A munkatársnak ettől még lehet egyetlen, könnyen használható felülete.

Itt ér össze a technológiai ígéret a jogi elvárással. A helyi futtatás csökkentheti a külső adattovábbítás szükségességét, de az adatkezelési szabályokat ott is ki kell alakítani. Ugyanúgy számít, ki fér hozzá a dokumentumhoz, meddig marad meg, és utólag visszakövethető-e a használata. A saját szerver önmagában ezekre nem ad választ.

Ki tud nemet mondani a gépnek?

Az adatok útjának rendezése után következik az eredmény ellenőrzése. Egy szerződésből kihagyott határidő hibás válaszhoz vezethet; egy álláspályázat téves értékelése már valakinek a lehetőségeit befolyásolhatja. Minél nagyobb következménye van a feladatnak, annál többet jelent, hogyan avatkozhat közbe az ember.

Ennek súlyát jól mutatja a konferencián is felmerült Uber-ügy. A holland adatvédelmi hatóság közel 825 millió eurós bírságot szabott ki a sofőröket érintő automatizált döntések miatt. A francia CNIL tájékoztatása szerint a vizsgált fiókletiltások emberi beavatkozás nélkül történtek, miközben a sofőrök kereseti lehetőségét érintették. Ez már a GDPR alapján is hatósági ügy lett.

A GDPR 22. cikke külön kezeli a kizárólag automatizált adatkezelésen alapuló, joghatással vagy hasonlóan jelentős következménnyel járó döntéseket, kivételekkel és garanciákkal együtt. A gyakorlatban ezért kevés annyit rögzíteni egy szabályzatban, hogy a folyamat végén valaki rányom a jóváhagyásra.

Az ellenőrző embernek értenie kell, mit vizsgál, hozzá kell férnie a szükséges információkhoz, és tényleges lehetőséget kell kapnia a beavatkozásra. Ha csak annyi ideje van, hogy elfogadja a következő gépi javaslatot, a felügyelet könnyen formasággá válhat. Az automatizálással megnyert időből tehát az ellenőrzésre is érdemes fordítani.

A jogi munkáról hallottak ugyanezt a kérdést hozták közelebb. Az adatgyűjtés, a kutatás és a dokumentumok előkészítése gyorsulhat, miközben a végső szakmai döntés súlya megmarad. Egy hiba után pedig tisztázni kell a fejlesztő, a szolgáltató és az alkalmazó szervezet szerepét is. A munkafolyamat dokumentálása és a felelősségi körök rendezése ezért a használat alapja.

A kész kép sem feltétlenül lezárt ügy

A felelősség kérdése a kreatív feladatoknál is visszatér, csak más formában. Ha elkészült a reklámszöveg vagy a kampány képe, rögtön felmerül, milyen feltételekkel használhatjuk, és milyen jogokat tudunk érvényesíteni vele kapcsolatban. Egy vállalkozás számára ez ugyanúgy része az eredmény értékének, mint a látvány vagy az elkészítés sebessége.

Dr. Sulyok Ádám Miklós, a Szellemi Tulajdon Nemzeti Hivatala Szerzői Jogi Főosztályának vezetője az emberi kreativitás és a gépi generálás kapcsolatánál ezt a bizonytalanságot járta körül. A magyar szerzői jogi védelem alapja a szerző szellemi tevékenységéből fakadó egyéni, eredeti jelleg. AI-val támogatott alkotásnál ezért lényeges, miben áll az ember alkotói hozzájárulása és az eredmény feletti kreatív irányítása.

A prompt hosszából önmagában aligha lehet biztos következtetést levonni. Számítanak az alkotói döntések, a megformálás és az átdolgozás körülményei is. Egy márkaépítéshez használt megjelölésnél pedig a védjegyoltalom külön feltételeit is vizsgálni kell. Attól, hogy ugyanabban a felületben generáltunk egy szöveget és egy logótervet, a jogi helyzetük még eltérhet.

Ez az adatvédelemnél felmerült problémához is visszavezet. Előbb arról döntünk, mit adunk át a rendszernek, később arról, mit kezdünk azzal, amit visszakaptunk. Mindkét ponton szükség van emberi mérlegelésre; egy gördülékeny felület könnyen elfeledteti, hogy éppen ilyen döntéseket hozunk.

A szabályok már a napi munkában vannak

Az AI Act határidőinek változása ebben a helyzetben könnyen félreérthető. Az Omnibus módosítás a magas kockázatú rendszerek egyes kötelezettségeit valóban későbbre tette: az érintett felhasználási területeknél 2027. december 2., bizonyos termékekbe épített rendszereknél 2028. augusztus 2. lett az alkalmazás időpontja. Az Európai Bizottság ütemezése azonban több lépcsőt tartalmaz, és a halasztás csak ezek meghatározott részét érinti.

Az átláthatósági rendelkezések főszabály szerint már 2026. augusztus 2-től alkalmazandók. Ide tartozik például annak jelzése, ha valaki AI-val kommunikál, illetve a deepfake-tartalmak megfelelő megjelölése. A pontos kötelezettség a felhasználástól, az érintett szereplőtől és a kivételektől is függ. Az adatvédelmi és szerzői jogi kérdések pedig a halasztott határidőktől függetlenül velünk maradnak.

Az AI-nak átadott munkával együtt az ellenőrzés módját is meg kell tervezni. Egy céges asszisztens akkor válik igazán használhatóvá, ha tudjuk, milyen adatot kaphat, milyen feladatot végezhet el, ki vizsgálja meg az eredményét, és hogyan javítunk, ha hibázik. A gyorsaság így lesz olyan előny, amelyre hosszabb távon is lehet építeni.