Какво изисква Регламентът за ИИ от фирма, която само ползва инструменти

Регламент (ЕС) 2024/1689 разделя ролите. Този, който прави и пуска на пазара ИИ система, е доставчик. Този, който я използва под свой контрол в професионална дейност, е внедрител — чл. 3, т. 4. Ако купувате абонамент за общ асистент и екипът ви пише в него, вие сте внедрител. Задълженията на доставчика на модела не стават ваши.

За внедрител на асистент с общо предназначение реално важат три неща.

Първо, ИИ грамотност — чл. 4. Прилага се от 2 февруари 2025 г. С Регламент (ЕС) 2026/1744, обнародван на 24 юли 2026 г. и в сила от 27 юли 2026 г., текстът е смекчен: доставчиците и внедрителите „предприемат мерки в подкрепа на развитието на ИИ грамотност“ на своя персонал, като изрично не се изисква да гарантират определено ниво у конкретен човек. Това не е освобождаване. Остава задължение да направите нещо и да можете да го покажете. Използвайте примери по роли и проверявайте разбирането. Присъственият списък отчита участие; фиксирана продължителност не гарантира съответствие.

Забранени практики — чл. 5. Прегледайте действителната употреба преди пилота. Забраната за извеждане на емоции на работното място и в образованието се отнася до системи с биометрични данни, с посочените медицински изключения и изключения за безопасност. Анализ само на текст не попада автоматично в тази забранена практика, но може да поставя други въпроси по трудовото право, защитата на данните или Регламента за ИИ.

Трето, прозрачност — чл. 50, прилага се от 2 август 2026 г. Три от задълженията са на внедрителя, не на доставчика. Ако ползвате система за разпознаване на емоции или биометрично категоризиране, уведомявате изложените на нея хора. Ако създавате или променяте изображение, звук или видео, което изглежда автентично — deepfake — оповестявате, че съдържанието е генерирано изкуствено. Ако публикувате текст, генериран с ИИ, за да информирате обществеността по въпроси от обществен интерес, също оповестявате, освен ако съдържанието е преминало човешки редакционен преглед и някой носи редакционна отговорност за него. Информацията се дава ясно и най-късно при първото взаимодействие.

Задълженията за внедрители на високорискови системи по чл. 26 не се прилагат сега. Регламент (ЕС) 2026/1744 ги отложи до 2 декември 2027 г. за системите по Приложение III и до 2 август 2028 г. за вградените в продукти по Приложение I. Отложени, не отменени — и ако ИИ участва в подбор, оценка на служители или кредитна оценка, разговорът е друг.

Чл. 25 може да прехвърли отговорности на доставчик за високорискови системи при определени условия, включително поставяне на марка, съществена промяна или промяна на предназначението, която прави системата високорискова. Това не е общо правило, че всяко преименуване сменя правната роля. Продуктовите екипи трябва да оценят системата, употребата и условията преди пускане.

Какво изискват ОРЗД и договорите ви — независимо от закона за ИИ

Тук е реалната тежест, и тя съществуваше преди Регламента за ИИ.

Въвеждането на лични данни в подсказка е обработване. Установете основанието, съвместимата цел и свеждането на данните до необходимото. Определете действителната роля на доставчика: когато е обработващ, са нужни условия по чл. 28; други роли изискват собствена оценка. Проверете трансферите извън ЕИП по глава V, включително отдалечен достъп. Чл. 22 изисква отделен преглед на изцяло автоматизираните решения с правни или сходно значими последици.

Отделно от ОРЗД има три ограничения, които хората забравят, защото не са „киберсигурност“:

  • Клаузите за поверителност в клиентските ви договори. Повечето забраняват разкриване пред трето лице без съгласие. Поставянето на текст в чужд инструмент е разкриване пред трето лице.
  • Търговската тайна. Веднъж поставена в услуга, чиито условия допускат ползване на входа за обучение, тя става трудно защитима.
  • Секторни задължения — банкова тайна, професионална тайна, изисквания на регулатор. За финансовите субекти прибавете и режима за ИКТ доставчици по DORA, за договорните отношения за ИКТ услуги; при критични или важни функции има допълнителни изисквания.

Ако не сте сигурни в кой режим попадате изобщо, започнете от прегледа кое се отнася за вас — DORA, NIS2 или нищо.

Къде отиват данните: потребителски срещу бизнес план

Условията на конкретните продукти се менят често, затова тук е трайната разлика, а не текущият текст на нечия страница.

Проверявайте конкретния вид акаунт и условията. Лично управляваните акаунти могат да оставят фирмата без централен контрол върху достъпа, споделянето и съхранението. Обучението с данни, отказът от него и договорните условия варират; етикетът „безплатен“ не ги установява.

Бизнес планът може да предлага фирмено администриране, договорна защита на данните и допълнителни контроли. Единният вход, одитните записи, съхранението и регионът могат да зависят от плана. Проверете функциите и условията, които реално купувате; бизнес етикетът не решава риска.

Разликата не е в модела. Разликата е в договора и в това кой администрира акаунта. Затова към всеки инструмент задавайте два въпроса и искайте отговора писмено, за плана, който реално плащате: използва ли се входът ми за обучение на модел и мога ли като администратор да видя кой го ползва.

И още нещо: асистентът в чата е видимата част. Разширенията за браузър, ботовете, които се включват в срещите и водят записки, помощниците в средата за разработка и функциите, добавени тихо в съществуващ SaaS абонамент, минават по същия път за данните и почти никога не са в ничий списък.

Трите неща, които на практика причиняват инциденти

Поверителен материал в подсказка. Договор, извлечение от база данни, изходен код от клиентска система, списък със заплати. Обикновено не от небрежност, а защото някой е бързал.

Непроверен изход, изпратен навън. Отговор до клиент, анализ до регулатор, правно становище с измислена препратка, финансова таблица с правдоподобно грешно число. Подписът отдолу е вашият и отговорността е ваша. Автоматизирани проверки могат да помогнат, но определен човек трябва да провери съществените твърдения и да разбира ограниченията.

Сенчест ИИ. Инструменти, за които никой не знае, че се ползват. При инцидент въпросът на клиента или на надзорния орган е един: къде отидоха данните. „Не знаем“ е най-скъпият възможен отговор.

Ползването на ИИ не е проблемът. Проблемът е ползването без правила.

Най-късата политика, която реално се спазва

Една страница. Осем раздела. Формулировките по-долу са илюстративни — заменете ролите и списъците със своите.

Раздел На какъв въпрос отговаря Примерен текст (илюстративен)
Обхват За кого и за кои инструменти важи „Правилата важат за всички служители, стажанти и външни изпълнители, които ползват ИИ инструменти за работа на дружеството — независимо чий е акаунтът и на чие устройство се работи.“
Одобрени инструменти Кое може да се ползва днес „Одобрени са инструментите в списъка в Приложение 1, само през служебни акаунти. Ползване през личен акаунт не се допуска.“
Одобряване на нов Кой казва „да“ и за колко време „Нов инструмент се ползва след писмено одобрение от [длъжност] и вписване в Приложение 1. Отговор се дава в срок до 5 работни дни.“
Какво не влиза в подсказка Кое е забранено да се въвежда „Не се въвеждат: лични данни на клиенти и служители, съдържание на документи под споразумение за поверителност, изходен код от клиентски системи, пароли и ключове, непубликувани финансови данни.“
Проверка преди изход Кой отговаря за резултата „Всеки текст, изчисление или код, създаден с помощта на ИИ, се проверява от [роля] преди да напусне дружеството. Проверяват се числата, цитатите и правните препратки. Отговорността носи човекът, който изпраща.“
Оповестяване Кога казваме, че е ИИ „Изкуствено генерирани изображения, звук и видео се маркират. Публикации по въпроси от обществен интерес се преглеждат от [роля], който носи редакционна отговорност.“
Сигнал при проблем Какво прави човек, който е сгрешил „Ако сте въвели нещо, което не е трябвало, съобщете на [роля] същия ден. Добросъвестното съобщаване се насърчава; приоритет са ограничаването и поуките, със справедлива оценка на поведението.“
Обучение и преглед Как показваме, че сме направили нещо „Всеки нов служител преминава едночасово въведение в първия месец. Приложение 1 и правилата се преглеждат на всеки шест месеца.“

Датирайте я, подпишете я от управителния орган и я сложете там, където хората влизат — не в папка на споделен диск.

Може ли служител да въведе клиентски данни в ChatGPT?

Практическият отговор зависи от одобрената задача, категорията данни, акаунта и получателя. Бизнес абонаментът сам по себе си не разрешава качването на всеки клиентски документ. Проверете договора, основанието за обработване при лични данни, допустимите получатели и одобрената от организацията конфигурация.

OpenAI посочва, че данните от бизнес продуктите по подразбиране не се използват за обучение на моделите. Това е конкретен ангажимент за продукта, а не извод, че са решени всички въпроси за съхранение, достъп, международен трансфер или договори. Свързани приложения и външни действия могат да добавят други получатели. Проверете действителната услуга и настройки, вместо да разчитате на името в снимка от колега.

Предложени данни По-безопасно работно решение
Вече публично описание на продукт Одобрен инструмент, определена цел и преглед на резултата
Заявка за поддръжка с клиентски идентификатори Премахване на ненужните идентификатори и нужното разрешение за останалите данни
Договор или поверително приложение Проверка на ограниченията за разкриване и одобрената среда преди качване
Парола, код за възстановяване или активен токен Не се поставят в подкани и приложения

В измислена задача заменете „Клиент Елена Петрова, акаунт 48291, просрочие след медицински отпуск“ с „Напиши неутрално напомняне за плащане до клиент с просрочена фактура“. Втората подкана запазва писмената задача без тези детайли. Това не прави всеки редактиран документ анонимен: контекст, редки събития и свързана информация може още да идентифицират човек.

Използвайте листа за решение за клиентски данни, за да запишете задачата, нужните данни, инструмента, получателите, проверката на съхранението и одобряващия. Ако фактите са неизвестни, работете със синтетични данни, докато отговорникът реши. Служителят има нужда от използваем път за одобрение, а не от общо „внимавайте“. Ръководството за данни и резултати разглежда и проверката на генерирания текст преди изпращане до клиент.

Какво да направите първо

  1. Съставете списък за три дни. Питайте всеки екип кои ИИ инструменти ползва и с кой акаунт. Проверете и разходните отчети за абонаменти, разширенията в браузърите и ботовете, които се включват в срещите. Списъкът винаги е по-дълъг от очакваното.
  2. Изберете един или два инструмента и ги преместете на бизнес план. Служебни акаунти, единно влизане, назован администратор. Проверете мерките и условията преди прехвърлянето; това покрива само част от риска.
  3. Напишете страницата от таблицата горе с вашите роли и вашите категории данни. Един следобед.
  4. Проведете едночасовото обучение с истински примери от вашата работа — включително един случай, в който ИИ е сгрешил правдоподобно. Пазете списъка на присъствалите; това е и вашето доказателство по чл. 4.
  5. Проверете дали някъде ИИ участва в решение за човек — подбор, оценка, достъп до услуга, кредит. Ако да, спрете и прегледайте отделно.
  6. Запишете едно име до правилото „кой проверява преди изпращане“. Правило без отговорник не е правило.

Границата

Тази статия покрива внедрител на общ асистент. Тя не покрива случая, в който вграждате ИИ в собствен продукт, обучавате или дообучавате модел, слагате своята марка върху чужда система или ползвате ИИ за решения относно хора. Всеки от тези случаи мести режима и трябва да се прегледа поотделно.

Не покрива и секторните надзорни изисквания. Финансов субект, който ползва ИИ услуга за съществена функция, има отделни задължения по DORA. Кой изобщо носи отговорността вътре в дружеството е отделен въпрос, разгледан в статията CISO, външен CISO или ИТ мениджърът. Ако мислите за ИИ от другата страна — не като риск, а като инструмент за наблюдение на сигурността — вижте какво реално върши ИИ в наблюдението на сигурността.

Ако ви трябва тази страница написана за вашите данни, вашите инструменти и вашите договори, това е обхватът на прегледа на управлението на ИИ.

Бележка. Това е обща информация, а не правен съвет. Приложимостта зависи от конкретния субект, дейността, лиценза, размера, груповата структура и националното прилагане.

Използвайте списъка за данни и резултати от ИИ, за да определите правилата, и ръководството за прилагане на политики, за да проверите дали хората могат да ги следват.