AI ir GDPR Lietuvoje: ką privalo žinoti kiekvienas verslas
Praktinis vadovas, kas keičiasi 2026 m. dėl AI ir asmens duomenų. ES AI aktas, GDPR, VDAI rekomendacijos ir konkretūs žingsniai mažai įmonei.
2026 m. AI naudojimas versle nustojo būti pilkąja zona. Įsigaliojo ES AI aktas, Valstybinė duomenų apsaugos inspekcija (VDAI) paskelbė rekomendacijas, ir GDPR vis tiek galioja kaip galiojo.
Šis straipsnis nėra teisinė konsultacija. Tai paprasta santrauka apie tai, kas svarbu mažam ir vidutiniam verslui Lietuvoje, ir kokius konkrečius žingsnius galite atlikti šią savaitę.
Kodėl tai svarbu net mažai įmonei
Du klaidingi įsitikinimai, su kuriais dažnai susiduriame:
- „Mes esame per maži, kad mums tai galiotų.” Negaliotų. GDPR taikomas bet kokio dydžio organizacijai, kuri tvarko ES gyventojų duomenis. AI aktas turi išimčių mažoms įmonėms, bet ne tose vietose, kur dauguma rizikuoja.
- „Mes nieko nerizikuojame, jei tik naudojame ChatGPT.” Rizikuojate. Jei darbuotojas įklijuoja kliento sąrašą ar konfidencialią sutartį, technis kai įvyko duomenų perdavimas trečiosioms šalims be teisinio pagrindo.
Geros žinios: tinkamas naudojimas yra paprastas. Sunkioji dalis – susitarti viduje, ką galima ir ko negalima.
Trys svarbiausi dalykai
1. Kur saugomi jūsų darbuotojų užklausos duomenys
Skirtingi AI įrankiai elgiasi skirtingai:
- Nemokama ChatGPT, Claude versija: pagal numatymą gali naudoti jūsų įvestį modelio mokymui. Galima išjungti nustatymuose.
- Mokami komandos planai (ChatGPT Team, Claude Team, Microsoft Copilot for M365): pagal numatymą jūsų duomenys nenaudojami mokymui ir saugomi atskirtai.
- API integracijos: kontroliuojate jūs.
Praktiškai: jei komanda jau naudoja AI darbe, pasirūpinkite, kad ji turėtų bent komandos lygio prenumeratą su privatumo nustatymais. 30 EUR per asmenį per mėnesį dažnai yra pigiau nei vienos GDPR pažeidimo baudos rizika.
2. Ką niekada nedėkite į AI
Bet koks AI įrankis, neturintis jūsų pasirašytos duomenų tvarkymo sutarties (DPA), yra trečioji šalis. Įklijuoti tokius duomenis yra perdavimas:
- Kliento vardai, el. paštai, telefono numeriai, adresai
- Sutarčių, ypač NDA pasirašytų, turinys
- Darbuotojų asmens duomenys (CV, atlyginimai, vertinimai)
- Sveikatos informacija
- Finansinės sąskaitos numeriai
Praktiškai: prieš įklijuojant, pakeiskite vardus žymekliais (pvz., „Klientas A”, „Pardavimo vadovas”) ir pašalinkite konkrečius numerius.
Plačiau apie tai – šiame straipsnyje.
3. Kada reikia vartotoją informuoti
Pagal AI aktą tam tikrais atvejais turite pasakyti, kad sąveikaujate su AI:
- Kai klientui atsako automatinis pokalbių robotas
- Kai sprendimas dėl kliento priimtas algoritmiškai (pvz., paskolos atmetimas, įdarbinimo atranka)
- Kai naudojamas dirbtinai sukurtas vaizdas ar balsas, kuris gali būti suprastas kaip realus
Praktiškai: jei turite chatbot’ą svetainėje, pridėkite vieną sakinį: „Šis pokalbis vyksta su AI asistentu. Ką norite paklausti?”
Žemiau pateikti praktiniai žingsniai
Šią savaitę
- Surašykite, kur jūsų komanda naudoja AI. Trumpas dokumentas: kas naudoja, ką naudoja, kokia versija (nemokama ar mokama).
- Patikrinkite mokamų prenumeratų privatumo nustatymus. Įsitikinkite, kad „nenaudoti įvesties mokymui” yra įjungta, jei toks variantas yra.
- Parašykite vieno puslapio vidinę taisyklę, ką darbuotojai gali ir ko negali įklijuoti. Pasidalinkite per el. paštą.
Per mėnesį
- Susitarkite dėl mokamos komandos prenumeratos, kuri apima privatumo garantijas. Net jei kainuoja, ji apsaugo nuo didelių rizikų.
- Atnaujinkite privatumo politiką svetainėje, jei naudojate AI klientų bendravimui.
- Apmokykite komandą. Vienas valandos seminaras su praktiniais pavyzdžiais yra pigiausia investicija. Į tai įeina tiek techniniai, tiek elgsenos klausimai.
Per ketvirtį
- Apsvarstykite duomenų apsaugos pareigūną (DPO), jei jūsų veikla apima daug asmens duomenų (HR įmonės, e. parduotuvės su pirkėjų istorija ir pan.).
- Periodiškai peržiūrėkite politiką. AI keičiasi greitai, jūsų politika turi atsinaujinti bent kas šešis mėnesius.
Lietuvos specifika
Keletas dalykų, kurie aktualūs būtent čia:
- VDAI (Valstybinė duomenų apsaugos inspekcija) yra prižiūrintis institucija. Jos svetainėje rasite atnaujintas gaires lietuviškai.
- Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas veikia kartu su GDPR ir pridurka Lietuvos specifiką (pvz., dėl asmens kodo).
- Mažoms įmonėms GDPR baudų aukštis priklauso ne tik nuo dydžio, bet ir nuo pažeidimo pobūdžio. Praktikoje VDAI dažniau išleidžia rekomendacijas pirmiems pažeidimams nei iškart skiria baudą, bet rizika reali.
Mūsų požiūris
WorkAI komandos mokymuose mes laikomės principo „privatumas pirmiausia”. Kiekvienas seminaras prasideda nuo to, ką galima ir ko negalima dalintis su AI. Į kiekvieną komandos programą įtrauktas vidinės AI politikos šablonas lietuvių kalba.
Jei jūsų komanda yra ant ribos tarp „naudojame, bet nesame tikri, ar saugiai” ir „norime padaryti tinkamai”, užsisakykite individualų planą — atsakysime per vieną darbo dieną.
Daugiau praktinių patarimų – mūsų savaitiniame naujienlaiškyje.
Šis straipsnis yra informacinis ir nepakeičia profesionalios teisinės konsultacijos. Sudėtingais atvejais kreipkitės į teisininką arba VDAI.