AI governance a Akt EÚ o umelej inteligencii
AI governance vo firme znamená štyri písomné veci: internú AI smernicu, ktorú právne oddelenie podpíše, posúdenie vplyvu na ochranu údajov tam, kde ide o osobné údaje, zaradenie každého použitia AI podľa Aktu EÚ o umelej inteligencii a školenia podľa rolí, aby ľudia vedeli, čo smú a čo nie. Povinnosti podľa Aktu EÚ pre vysokorizikové použitia platia od augusta 2026 a GDPR sa vzťahuje na každý údaj, ktorý zamestnanec do modelu vloží už dnes.
Čo dodávame
- AI smernica: ktoré nástroje sú schválené, aké dáta smú kam ísť, kto schvaľuje nové použitia, ako sa hlásia incidenty. Napísaná tak, aby ju právne oddelenie podpísalo, nie aby ležala v zásuvke.
- Posúdenie vplyvu na ochranu údajov (DPIA) a spracovateľské zmluvy (DPA) pre AI vrstvu a jej subdodávateľov.
- Zaradenie podľa Aktu EÚ o umelej inteligencii: každé použitie zatriedené podľa rizikovej kategórie s povinnosťami, ktoré z toho vyplývajú, a register, ktorý si udržiavate aktuálny.
- Školenia podľa rolí: postavené na skutočných úlohách vášho tímu, nie na všeobecných slajdoch. Iné pre financie, obchod, IT a vedenie.
- Mapa spracovania dát: kde sa spracúvajú prompty, súbory a logy, ako dlho sa uchovávajú, ktorí subdodávatelia sú zapojení, po komponentoch.
Bezpečnostný checklist, podľa ktorého staviame
- Spracovanie dát podľa zvoleného variantu vrátane plnej rezidencie v EÚ tam, kde sa vyžaduje.
- Zmluvný zákaz trénovania modelov na vašich dátach.
- Audit každého dotazu: kto, kedy, čo, za koľko.
- Automatické maskovanie osobných údajov pred odoslaním do modelu.
- Prihlásenie firemným účtom a okamžité odobratie prístupov.
- Infraštruktúra s certifikáciami ISO 27001 a SOC 2.
- Spracovateľská zmluva a posúdenie vplyvu na ochranu údajov.
- Interná AI smernica a zaradenie podľa Aktu EÚ o umelej inteligencii.
Prečo ide governance s implementáciou, nie po nej
Smernica napísaná skôr, než AI vrstva existuje, opisuje systém, ktorý nikto nepoužíva; smernica napísaná dodatočne opisuje systém, ktorý už nikto nezmení. Smernicu píšeme počas rozhodovania o architektúre, aby prihlásenie, audit, maskovanie a schvaľovacie brány boli v systéme, nie v dokumente o systéme. Práve to umožňuje aj zdokumentovaný exit: ako sa agenti zastavia, prístupy odoberú a procesy vrátia do manuálnej prevádzky, dohodnuté pred spustením.
Otázky, ktoré dostávame
Vzťahuje sa Akt EÚ o umelej inteligencii na firmu, ktorá len používa ChatGPT alebo Claude?
Používanie všeobecného modelu v bežnej kancelárskej práci je väčšinou nízkorizikové, ale povinnosti závisia od toho, na čo sa model používa. Použitie pri nábore, rozhodovaní o úveroch, v procesoch dôležitých pre bezpečnosť a podobných oblastiach spadá do vyšších kategórií s povinnosťami od augusta 2026. Preto sa každé použitie zaraďuje osobitne.
Je DPIA vždy povinná?
Nie vždy, ale vždy, keď sa osobné údaje spracúvajú novým spôsobom s pravdepodobne vysokým rizikom pre dotknuté osoby. Pri firemnom asistentovi, ktorý číta údaje zákazníkov a zamestnancov, ju považujeme za povinnú a vypracujeme ju ako súčasť implementácie.
Viete zaškoliť našich ľudí?
Áno, podľa rolí a na skutočných úlohách z vašej dennej práce: čo smú financie vložiť do asistenta, ako obchod používa kontext z CRM, čo IT vidí v audite, čo schvaľuje vedenie. Nie všeobecný kurz o AI.
AI smernicu už máme. Potrebujeme novú?
Často nie. Posúdime ju oproti skutočnému systému: či menuje schválené nástroje, pravidlá pre dáta, schvaľovaciu cestu pre nové použitia a hlásenie incidentov, a či kontroly, ktoré opisuje, v systéme existujú. Medzery sa doplnia, smernica sa neprepisuje.
Napíšte nám.
30-minútová konzultácia nad vašimi scenármi. Odídete s konkrétnym posúdením, či už budeme spolupracovať, alebo nie.