Microsoft 365 Copilot, a munkához tervezett MI – adatvédelmi problémák és kockázatok

  • dr. Kéri Ádám ügyvéd, compliance szakértő

A generatív mesterséges intelligencia (MI) rohamos terjedése egyre több vállalkozást késztet arra, hogy a mindennapi munkafolyamataikba is beépítsék – kihasználván az MI munkafolyamatokat gyorsító, illetve munkavállalókat helyettesítő hatását – az olyan eszközöket, melynek segítségével e-maileket és szerződéseket lehet fogalmazni, összefoglalókat lehet készíteni, előadásokat lehet szerkeszteni, de akár adatok is rendszerezhetők vele. Ilyen eszköz a Microsoft 365 Copilot, a Microsoft irodai alkalmazásaiba épített MI-asszisztens. A már Magyarországon is elterjedt alkalmazás adatvédelmi szempontból azonban korántsem tekinthető egyszerű informatikai fejlesztésnek: érdemes figyelembe venni az adatvédelmi problémákat és kockázatokat.

A holland adatvédelmi hatóság (Autoriteit Persoonsgegevens, AP) egy – holland önkormányzat által – tervezett Microsoft 365 Copilot-bevezetés kapcsán előzetesen megvizsgálta, hogy a tervezett adatkezelés megfelel-e az Európai Parlament és a Tanács (EU) 2016/679 Rendelete (általános adatvédelmi rendelet, GDPR) követelményeinek. A vizsgálat különös jelentőségét az adja, hogy nem általánosságban foglalkozik az MI kockázataival, hanem egy széles körben alkalmazható generatív MI-szolgáltatás konkrét szervezeti bevezetését elemzi. Az AP végkövetkeztetése egyértelmű: a vizsgált formában a Copilot használata nem kezdhető meg jogszerűen, amíg az azonosított adatvédelmi problémákat és kockázatokat megfelelően nem rendezik. A holland iránymutatás a jogterület esetjogi megközelítése miatt Magyarországon is éppen úgy iránymutatásul szolgál.

Mi is az a generatív MI?

A generatív MI olyan MI-modell vagy azon alapuló rendszer, amely a betanítása során elsajátított mintázatok alapján, a felhasználói utasításokra reagálva új tartalmat – így különösen szöveget, képet, hangot vagy videót – képes előállítani.

A nagy generatív MI-modellek az Európai Unió (EU) mesterséges intelligenciáról szóló, az Európai Parlament és a Tanács (EU) 2024/1689 rendelete (AI Act) rendszerében jellemzően általános célú MI-modelleknek minősülnek, ha jelentős általánosságot mutatnak, és különböző feladatok széles körének ellátására alkalmasak. Önálló szabályozás tehát rájuk nem vonatkozik, de az általános célú MI-modellek szabályainak teljesülését szükséges vizsgálni.

AI, MI, mesterséges intelligencia
A generatív MI a betanítása során elsajátított mintázatok alapján, a felhasználói utasításokra reagálva új tartalmat képes előállítani – a kép illusztráció
Forrás: Shutterstock

Az MI bevezetése megfelelő adatgazdálkodást feltételez

Az AP első fontos megállapítása szerint generatív MI-rendszert nem lehet megfelelő információbiztonsági és adatgazdálkodási alapok nélkül jogszerűen bevezetni. Egy Copilothoz hasonló rendszer ugyanis a szervezet meglévő információs környezetére épül, ezért annak korábbi hiányosságait nem megszünteti, hanem akár fel is erősítheti. A szervezetnek ennek megfelelően naprakész adatkezelési nyilvántartással kell rendelkeznie, pontosan fel kell térképeznie az általa kezelt adatokat és dokumentumokat, továbbá megfelelő adat- és dokumentumklasszifikációt, címkézést és jogosultságkezelést kell kialakítania.

Különösen fontos annak ellenőrzése, hogy ki, milyen dokumentumokhoz és személyes adatokhoz férhet hozzá a felhőalapú környezetben. Ha ugyanis a hozzáférési jogosultságok már az MI bevezetése előtt túlságosan szélesek, akkor a generatív MI ezeknek az információknak a megtalálását és felhasználását lényegesen egyszerűbbé, kockázatosabbá teheti.

Az Adózóna további cikkei: Toborzástól az előléptetésig és azon túl: a HR-ben alkalmazott mesterséges intelligenciák adatkezelési kihívásai, MI-jártasság az egészségügyben: miért fontos? Adatszivárgás, GDPR szabályainak megsértése, biztonsági rések – iránymutatás az árnyék MI (shadow AI) használatának kockázatairól, A mesterséges intelligencia gondatlan céges használata üzleti titkokat is sérthetAz adózást is átalakítja a mesterséges intelligencia, Terjed a mesterséges intelligencia, de kockázatokkal is jár. A mesterséges intelligenciáról szóló további cikkeinket itt olvashatja el.

A mesterséges intelligencia bevezetésének adatvédelmi megfelelősége tehát már jóval az MI-rendszer tényleges használata előtt, a szervezet adatgazdálkodási struktúrájánál kezdődik.

CIKKÜNK FOLYTATÁSÁBÓL megtudhatja, hogy 

  • az MI használatának célját előzetesen meg kell határozni;
  • jelentős kockázati terület a generatív MI által előállított információk pontossága, illetve az automatizált döntéshozatal;
  • az érintetti jogokat az MI technikai összetettsége sem írhatja felül;
  • nem a szerződés elnevezése dönti el, ki az adatkezelő;
  • problémát jelentenek a diagnosztikai és naplóadatok;
  • az MI által generált tartalom ellenőrzése nem (csak) a szolgáltató feladata;
  • a Required Service Data problémája akár a bevezetést is megakadályozhatja, továbbá
  • az MI-használat nem tekinthető puszta szoftverbeszerzésnek, kockázatokkal, bírsággal járhat.
A folytatáshoz előfizetés szükséges.
A teljes cikket előfizetőink és 14 napos próba-előfizetőink olvashatják el! Emellett többek között elérik a Kérdések és Válaszok archívum valamennyi válaszát, és kérdezhetnek szakértőinktől is.

Hozzászólások (0)

Új hozzászólás

Kérjük, hogy szakértőinknek szóló kérdését ne kommentben tegye fel! Használja helyette a kérdés-válasz funkciót, kérdésében hivatkozzon az érintett írásra, lehetőleg annak URL-jét is megadva. A választ csak így tudjuk garantálni. Köszönjük!
Az Adózóna moderálási alapelveit ITT találja.




További hasznos adózási információk

NE HAGYJA KI!
Ezért érdemes előfizetni!
PODCAST

Kérdések és válaszok

Túlóraátalány általános munkarendben

dr. Hajdu-Dudás Mária

ügyvéd

Munkaidőkeret

dr. Hajdu-Dudás Mária

ügyvéd

Szakértőink

Szakmai kérdésekre professzionális válaszok képzett szakértőinktől

2026 szeptember
H K Sze Cs P Sz V
31 1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 1 2 3 4

Együttműködő partnereink