Zakaj je to nakupno vprašanje, ne le pravno

Če vodite podjetje v Sloveniji, na Hrvaškem ali širše v EU, je "ali je ta AI skladna z GDPR" eno prvih vprašanj, ki jih bo postavila vaša pravna ekipa, vse pogosteje pa tudi vaše stranke. Napaka je draga, v reguliranih panogah, kot so bančništvo, zavarovalništvo in zdravstvo, pa lahko posel konča, še preden se začne.

Dobra novica iz smernic samih nadzornih organov je, da se večina AI da uporabljati skladno z ustreznimi zaščitami. Delo je v tem, da veste, katere so, in da preverite, ali jih vaš ponudnik dejansko izpolnjuje, ne le trdi "s sedežem v EU".

Rezidenca podatkov ni isto kot obdelava podatkov

To je daleč najpogostejša napaka, ki jo srečujemo. Ponudnik reče, da so podatki "shranjeni v EU", in vsi se pomirijo. A shramba in obdelava sta različni stvari.

Konkreten primer iz glasovne AI: vsak posnetek klica lahko hranite v podatkovnem centru v EU in ste kljub temu neskladni, saj v trenutku, ko ameriška storitev za prepis ali AI ta zvok obdela med sklepanjem, osebni podatki zapustijo EU. Posnetek je bil v EU. Obdelava ne.

Vprašanje za ponudnika torej ni "kje so podatki shranjeni". Je "kje se podatki obdelujejo, od začetka do konca, vključno z vsakim modelom in klicem API v cevovodu".

Vandrijeva platforma vCore je zgrajena privzeto za EU: podatki ostanejo v EU in tudi obdelava ostane v EU. To je namerna odločitev, ne trženjski stavek.

Štiri stvari, ki naredijo AI skladno

Na podlagi trenutnih smernic nadzornih organov je vsak sistem AI mogoče voditi skladno, če pokrijete te točke:

  1. Pravna podlaga in minimizacija podatkov. Potrebujete jasen pravni razlog za obdelavo osebnih podatkov in AI naj hranite le s podatki, ki jih res potrebuje.
  2. Obdelava v EU in jasne pogodbe o podatkih. Pogodbe o obdelavi podatkov z vsako stranjo v verigi in obdelava, ki ostaja v EU povsod, kjer so podatki osebni.
  3. Preglednost in varnost. Ljudje naj vedo, kdaj imajo opravka z AI in kako se uporabljajo njihovi podatki, podprto z resničnimi varnostnimi kontrolami, šifriranjem, nadzorom dostopa in beleženjem.
  4. Upravljanje, kjer velja Akt o AI. Če je vaš primer uporabe uvrščen med visoko tvegane, veljajo dodatne obveznosti (glejte spodaj).

Kaj Akt o umetni inteligenci pomeni v letu 2026

Akt o umetni inteligenci dodaja plast nad GDPR. Polno izvajanje za sisteme AI z visokim tveganjem se je začelo 2. avgusta 2026 in zajema kategorije, kot so algoritmi za zaposlovanje, kreditno ocenjevanje, biometrični sistemi in nujne službe. Kazni za neskladnost segajo do 35 milijonov EUR ali 7 % svetovnega letnega prometa.

Sistemi z visokim tveganjem zdaj zahtevajo dokumentirano upravljanje podatkov, obvladovanje tveganj skozi celotno življenjsko dobo sistema, samodejno beleženje z rokom hrambe in ugotavljanje skladnosti.

Večina poslovnih asistentov, orodij RAG in glasovnih agentov za podporo strankam ni visoko tveganih. A razvrstitev je odvisna od primera uporabe, ne od tehnologije, zato jo je vredno preveriti zgodaj in ne predpostavljati.

Kam se umešča ISO 27001

ISO 27001 je mednarodni standard za upravljanje informacijske varnosti. Ni isto kot GDPR, a hitro postaja osnovni pogoj za prodajo večjim kupcem, zlasti v bančništvu, zdravstvu in zavarovalništvu, kjer velik del razpisov v reguliranih panogah zdaj zahteva ISO 27001 ali enakovredno.

Upoštevanje načel ISO 27001 (dostop po vlogah, revizijske sledi, dokumentirane politike) pomeni, da imate, ko prispe varnostni vprašalnik kupca, resnične odgovore. Vandri gradi po teh načelih v vseh svojih sistemih.

Praktičen kontrolni seznam pred uvedbo AI

Vsak projekt AI, vaš ali ponudnikov, preverite skozi tole:

  • Ali obstaja jasna pravna podlaga za vsako kategorijo vključenih osebnih podatkov?
  • Ali se podatki obdelujejo v EU na vsakem koraku, vključno z modeli in API-ji tretjih oseb?
  • Ali obstajajo pogodbe o obdelavi podatkov z vsako stranjo v verigi?
  • So nadzor dostopa, šifriranje, revizijsko beleženje in dostop po vlogah dejansko vzpostavljeni?
  • Ste primer uporabe razvrstili glede na Akt o AI (visoko tvegan ali ne)?
  • Lahko izkažete varnostno držo (načela ali certifikat ISO 27001), ko stranka vpraša?
  • So ljudje obveščeni, kdaj komunicirajo z AI?

Če na eno od teh vprašanj za orodje, ki ga ocenjujete, ne znate odgovoriti, je prav to vprašanje za ponudnika.

Kako k temu pristopa Vandri

Gradimo privzeto za EU. Podatki ostanejo v EU, obdelava ostane v EU, vsak sistem pa sledi načelom GDPR in ISO 27001 z dostopom po vlogah in revizijskimi sledmi. Kadar ima vaša pravna ali varnostna ekipa vprašanja, raje damo jasne odgovore kot značko skladnosti, ki razpade ob drugem vprašanju. Poglejte, kako je to vgrajeno v našo platformo.

Pogovorimo se

Če tehtate projekt AI in je skladnost ovira, nam opišite primer uporabe. Iskreno vam bomo povedali, kje je, kakšne zaščite potrebuje in ali je po Aktu o AI visoko tvegan. Dogovorite se za klic ali si oglejte naše rešitve.

Ta članek je splošna informacija, ne pravni nasvet. Za konkreten projekt se posvetujte s svojo pooblaščeno osebo za varstvo podatkov ali pravnikom.