imageimage

Keretrendszer és irányítás (Governance):

Bevezetés, Hatály és Jogi Keretrendszer

A jelen Adatvédelmi és Mesterséges Intelligencia Irányítási Szabályzat (a továbbiakban: Szabályzat) az Artificial Systems (képviseli: Hoppál Júlia Réka e.v., a továbbiakban: Szolgáltató vagy Adatkezelő) által végzett valamennyi személyesadat-kezelésre, valamint a Szolgáltató működése és ügyfélprojektjei során alkalmazott mesterséges intelligencia (AI) rendszerek használatára vonatkozik.

A Szabályzat célja, hogy a Szolgáltató adatkezelési és AI-alkalmazási gyakorlatát vállalati (enterprise) szintű irányítási, dokumentációs és elszámoltathatósági követelményekhez igazítsa, és ezáltal alkalmassá tegye a Szolgáltatót arra, hogy szabályozott iparágakban működő nagyvállalati ügyfelek (pl. logisztika, gyártás, pénzügy-közeli szolgáltatók, jogi szektor) beszállítói átvilágítási (vendor due diligence) és adatfeldolgozói megfelelőségi folyamataiban megfeleljen.

1.1 Jogi keretrendszer
A Szolgáltató adatkezelési és AI-irányítási tevékenységét az alábbi jogforrásokkal és keretrendszerekkel összhangban végzi:
—  az Európai Parlament és a Tanács (EU) 2016/679 rendelete (Általános Adatvédelmi Rendelet, GDPR);
—  az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.);
—  az Európai Parlament és a Tanács (EU) 2024/1689 rendelete a mesterséges intelligenciára vonatkozó harmonizált szabályok megállapításáról (AI Act), a benne foglalt fokozatos alkalmazási határidőkkel;
—  a Polgári Törvénykönyvről szóló 2013. évi V. törvény (Ptk.) szerződéses és felelősségi rendelkezései;
—  a számvitelről szóló 2000. évi C. törvény és kapcsolódó adójogi jogszabályok;
—  az ISO/IEC 27001:2022 információbiztonsági irányítási rendszer (ISMS) szabvány keretrendszere, mint a Szolgáltató technikai és szervezési intézkedéseinek strukturális alapja;
—  az ISO/IEC 42001:2023 mesterséges intelligencia irányítási rendszer (AIMS) szabvány keretrendszere, mint a Szolgáltató AI-kockázatkezelési és életciklus-menedzsment gyakorlatának strukturális alapja.

Megfelelőségi státusz: A Szolgáltató jelen Szabályzatot az ISO/IEC 27001 és ISO/IEC 42001 szabványok elveivel és kontrollstruktúrájával összhangban alakította ki. Ez a Szabályzat önmagában nem minősül tanúsított megfelelőségi igazolásnak; formális tanúsítás megszerzése esetén azt a Szolgáltató e dokumentum mellékleteként, tanúsító szerv által kiállított igazolással dokumentálja.

1.2 A Szolgáltató szerepköre
A Szolgáltató a feldolgozott személyes adatok és az alkalmazott AI rendszerek vonatkozásában több, egymástól elkülönülő szerepkörben járhat el, amelyeket projektenként és adatkezelési tevékenységenként külön kell azonosítani:
—  Adatkezelő (GDPR szerinti controller) — a saját üzleti kapcsolattartói, marketing-, értékesítési (outbound), szerződéses és számlázási adatai, valamint a weboldal látogatói adatai tekintetében.
—  Adatfeldolgozó (GDPR 28. cikk szerinti processor) — amennyiben ügyfélprojekt keretében az ügyfél tulajdonában lévő, harmadik személyekre vonatkozó személyes adatokat dolgoz fel (pl. raktári dokumentumok, ügyféllevelezés, HR-dokumentumok AI-alapú feldolgozása). Ilyen esetben a felek külön Adatfeldolgozási Szerződést (DPA) kötnek a 8. pontban foglaltak szerint, és a Szolgáltató kizárólag az ügyfél írásos utasításai alapján járhat el.
AI Act szerinti szereplő — a legtöbb projektben az AI Act 3. cikke szerinti „alkalmazó” (deployer) minőségben jár el, amikor harmadik fél általános célú AI-modelljeit (pl. OpenAI, Anthropic) üzleti célra, szakmai minőségben használja. Egyedi, saját név alatt piacra vitt AI-megoldás fejlesztése és leszállítása esetén a Szolgáltató – az adott rendszer vonatkozásában – az AI Act szerinti „szolgáltató” (provider) szerepkörébe is kerülhet; ezt minden projekt megkezdése előtt dokumentáltan tisztázni kell a 7.2 pont szerinti eljárásrendben.

Fogalommeghatározások

Személyes adat: azonosított vagy azonosítható természetes személyre vonatkozó bármely információ (GDPR 4. cikk 1. pont).

Adatkezelő: aki a személyes adatok kezelésének céljait és eszközeit meghatározza (GDPR 4. cikk 7. pont).

Adatfeldolgozó: aki az adatkezelő nevében, annak utasításai alapján kezel személyes adatot (GDPR 4. cikk 8. pont).

Adatvédelmi incidens: a biztonság olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

AI rendszer: az AI Act 3. cikk 1. pontja szerinti, különböző szintű autonómiával működő, alkalmazkodásra képes, célokból kimeneteket (előrejelzés, tartalom, ajánlás, döntés) generáló gépi rendszer.

Nagy kockázatú AI rendszer: az AI Act III. mellékletében felsorolt területeken (pl. foglalkoztatás, hitelbírálat, oktatás, bűnüldözés-közeli felhasználás) alkalmazott, fokozott megfelelőségi kötelezettségek alá eső AI rendszer.

Általános célú AI-modell (GPAI): széles körű feladatokra alkalmazható, nagy adathalmazon tanított AI-modell (pl. nagy nyelvi modellek), amelyet a Szolgáltató harmadik féltől (OpenAI, Anthropic) vesz igénybe.

Alkalmazó (deployer): az AI rendszert saját hatáskörben, szakmai tevékenység keretében használó szervezet (AI Act 3. cikk 4. pont).

Szolgáltató (provider, AI Act értelemben): aki AI rendszert fejleszt, vagy azt saját neve/védjegye alatt forgalomba hozza, illetve üzembe helyezi (AI Act 3. cikk 3. pont). Kontextustól függően eltér a jelen dokumentumban általánosan használt „Szolgáltató” (Artificial Systems) kifejezéstől — a kettő megkülönböztetésére a Szabályzat mindenütt kifejezetten utal.

Emberi felügyelet (human oversight): az AI rendszer működésének és kimeneteinek emberi ellenőrzése, felülbírálati és leállítási lehetőséggel.

irányítási struktúra (Governance), az adatkezelés alapelvei

A Szolgáltató – jelenlegi egyszemélyes vállalkozói működési formájára tekintettel – az adatvédelmi és AI-irányítási felelősségi köröket az alábbiak szerint különíti el, azzal, hogy a szerepköröket jelenleg egy személy (Hoppál Júlia Réka, ügyvezető) látja el; a szerepkörök funkcionális szétválasztása a szervezet növekedésével dedikált pozíciókra bontható.

ADATKEZELÉSÉRT FELELŐS VEZETŐ
Felelősség: Szabályzat jóváhagyása, GDPR-megfelelőség, érintetti jogok érvényesítésének felügyelete. Jelenlegi felelős: Hoppál Júlia Réka, ügyvezető.AI MEGFELELŐSÉGI FELELŐSFelelősség: AI use case-ek kockázati besorolása, AI Act szerinti szerepkör-meghatározás, AI hatásvizsgálatok koordinálása. Jelenlegi felelős: Hoppál Júlia Réka, ügyvezető.

ADATVÉDELMI TISZTVISELŐ (DPO) IGÉNYBEVÉTELÉNEK SZÜKSÉGESSÉGE
A GDPR 37. cikk szerinti kötelező kijelölési feltételeket a Szolgáltató évente felülvizsgálja (nagymértékű, rendszeres megfigyelés vagy különleges adatkategóriák nagy volumenű kezelése esetén releváns). Jelenleg nem kötelező; külső DPO igénybevétele projektfüggően mérlegelendő.

TECHNIKAI DELIVERY / BIZTONSÁGI KAPCSOLATTARTÓ
Felelősség: a technikai és szervezési intézkedések operatív végrehajtása fejlesztői oldalon. Jelenlegi felelősök: Jakub Ákos (AI System Architect), Imets Tamás (AI System Architect), Balog István (AI System Architect), Kovács Bence (AI System Architect), Nagy Benjamin (AI System Architect), Vásárhelyi Milán (AI System Architect), Hajnal Bálint (AI System Architect), Horváth Dániel (AI System Architect), Kiss Domonkos (AI System Architect) — a Szolgáltatóval kötött titoktartási és adatvédelmi melléklet alapján.

A Szolgáltató nyilvántartást vezet az adatkezelési tevékenységekről (Records of Processing Activities, ROPA) a GDPR 30. cikke alapján, valamint külön AI-rendszer nyilvántartást (AI Register) az általa használt és ügyfeleknek leszállított AI rendszerekről, azok célja, kockázati besorolása, adatforrásai és emberi felügyeleti pontjai szerint. E nyilvántartások a Szabályzat belső, nem nyilvános mellékletét képezik, és hatósági vagy ügyféli auditkérés esetén bemutatásra kerülnek.


A Szolgáltató minden adatkezelési tevékenysége során az alábbi, GDPR 5. cikke szerinti alapelveket érvényesíti, és ezek betartását dokumentáltan, projektszinten is ellenőrzi:
—  Jogszerűség, tisztességes eljárás és átláthatóság — minden adatkezelésnek azonosított jogalapja van, és az érintett érthető tájékoztatást kap.
—  Célhoz kötöttség — az adatokat csak a meghatározott, egyértelmű és jogszerű célból gyűjtött módon lehet további célra felhasználni.
—  Adattakarékosság — kizárólag a cél eléréséhez szükséges és arányos adatkör kezelhető; AI rendszerek bemeneti adatkörét projektindításkor felül kell vizsgálni ennek fényében.
—  Pontosság — az adatok naprakészen tartása, pontatlan adat helyesbítése vagy törlése indokolatlan késedelem nélkül.
—  Korlátozott tárolhatóság — a 14. pont szerinti megőrzési idők betartása.
—  Integritás és bizalmas jelleg — a 10. pont szerinti technikai és szervezési intézkedések alkalmazása.
—  Elszámoltathatóság — a megfelelés igazolására alkalmas dokumentáció (ROPA, DPIA-k, AI kockázatértékelések, szerződések, naplók) folyamatos vezetése.

Adatkezelés a gyakorlatban:

A feldolgozás tárgya és célja

Érintetti kategóriák és kezelt adatkategóriák

—  Weboldal-látogatók — IP-cím, eszköz- és böngészőadatok, süti-azonosítók, navigációs adatok. Forrás: weboldal (Webflow), Google Analytics.

—  Kapcsolatfelvételi űrlapot kitöltők / ajánlatkérők — név, cégnév, beosztás, e-mail, telefonszám, üzenet tartalma. Forrás: weboldal kapcsolati űrlap.

—  Kilátásba helyezett ügyfelek (outbound célzottak) — név, munkakör, cégnév, üzleti e-mail, LinkedIn-profil, telefonszám. Forrás: Apollo.io adatbázis, LinkedIn, nyilvánosan elérhető céginformáció.

—  Szerződött ügyfelek és kapcsolattartóik — azonosító és elérhetőségi adatok, szerződéses és számlázási adatok, projekt-kommunikáció. Forrás: szerződéskötési és projektfolyamat.

—  Ügyfelek által megadott, projekt keretében feldolgozott harmadik személyes adatok — projektfüggő (pl. dolgozói, partnervállalati, ügyfélszolgálati adatok) — kizárólag az adott DPA szerinti körben és célból. Forrás: ügyfél által rendelkezésre bocsátott rendszerek, dokumentumok, adatállományok.

—  Alvállalkozók, fejlesztői csapat tagjai — azonosító, elérhetőségi, szerződéses és számlázási adatok. Forrás: közvetlen megbízási/vállalkozási jogviszony.


Adatkezelési célok és jogalapok

—  Kapcsolatfelvételi megkeresés megválaszolása, ajánlatkészítés — jogalap: (1) b) szerződés előkészítése / (1) f) jogos érdek.

—  B2B outbound üzletszerzés (hideg e-mail, LinkedIn, telefon) — jogalap: (1) f) jogos érdek. Dokumentált érdekmérlegelési teszt készült; leiratkozási / tiltakozási lehetőség minden megkeresésben biztosított.

—  Szerződéses jogviszony teljesítése és számlázás — jogalap: (1) b) szerződés teljesítése / (1) c) jogi kötelezettség. Számlázz.hu rendszeren keresztül.

—  Ügyfélprojekt keretében végzett AI-alapú adatfeldolgozás — jogalap: (1) b) az ügyfél és a Szolgáltató közti szerződés alapján, az érintettek tekintetében az ügyfél mint adatkezelő jogalapja irányadó. Külön DPA szabályozza; a Szolgáltató ezekben az esetekben adatfeldolgozóként jár el.

—  Hírlevél és marketingkommunikáció — jogalap: (1) a) hozzájárulás, bármikor visszavonható.

—  Weboldal-analitika — jogalap: (1) f) jogos érdek, anonimizált, aggregált formában.

—  Számviteli és adójogi kötelezettségek teljesítése — jogalap: (1) c) jogi kötelezettség, 8 éves megőrzési idővel.

—  Belső AI-rendszerek (pl. Anthropic Claude, OpenAI ChatGPT) igénybevétele üzleti/adminisztratív feladatokhoz — jogalap: (1) f) jogos érdek, az adatminimalizálás és a 7. pont szerinti garanciák mellett; vállalati/enterprise szintű előfizetés, modelltréningből való kizárási beállítások alkalmazásával.


Automatizált döntéshozatal és profilalkotás
A Szolgáltató saját adatkezelése körében nem alkalmaz kizárólagosan automatizált, az érintettre nézve jogi vagy hasonlóan jelentős hatással járó döntéshozatalt emberi beavatkozás nélkül (GDPR 22. cikk). Amennyiben egy ügyfélprojekt keretében ilyen funkció merül fel, a Szolgáltató biztosítja, hogy: az érintett előzetes, kifejezett tájékoztatást kapjon; az érintett jogosult legyen emberi beavatkozást kérni, álláspontját kifejteni és a döntést vitatni; valamint a rendszer kialakítása megfeleljen a 7. pont szerinti nagy kockázatú AI rendszerekre vonatkozó kiegészítő kötelezettségeknek, ha azok alkalmazandók.

Korlátok és garanciák

Adatmegőrzés és törlés

—  Kapcsolatfelvételi és ajánlatkérési adatok — megőrzési idő: 2 év, az utolsó érdemi kapcsolattartástól számítva.

—  Outbound  kampányadatok — megőrzési idő: 2 év, vagy tiltakozás/leiratkozás esetén azonnal.

—  Szerződéses adatok — megőrzési idő: a szerződés megszűnésétől számított 5 év, elévülési és felelősségi szempontok miatt.

—  Számviteli bizonylatok — megőrzési idő: 8 év, a számviteli törvény szerint.

—  Ügyfélprojekt keretében kezelt harmadik személyes adatok — megőrzési idő: a DPA-ban rögzített időtartam, alapesetben a projekt lezárását követő törlés/visszaszolgáltatás; az ügyfél utasítása irányadó.

—  AI-rendszerek üzemeltetési naplói (bemenet/kimenet nyomon követhetőség) — megőrzési idő: 12 hónap, nagy kockázatú rendszer esetén a projektben rögzített, hosszabb időtartam — incidensvizsgálati és elszámoltathatósági célból.

—  Hírlevél-feliratkozói adatok — megőrzési idő: a hozzájárulás visszavonásáig.

—  Weboldal-látogatási naplók — megőrzési idő: legfeljebb 90 nap.


Érintetti jogok és eljárásrend

Az érintetteket a GDPR III. fejezete alapján az alábbi jogok illetik meg, amelyeket a Szolgáltató info@artificialsystems.hu e-mail-címén vagy a kapcsolati oldalon keresztül lehet érvényesíteni:
—  hozzáférés joga (15. cikk);
—  helyesbítés joga (16. cikk);
—  törlés joga (17. cikk);
—  az adatkezelés korlátozásának joga (18. cikk);
—  adathordozhatóság joga (20. cikk);
—  tiltakozás joga, ideértve a közvetlen üzletszerzési célú adatkezelés (így az outbound megkeresések) elleni feltétel nélküli tiltakozást (21. cikk);
—  a hozzájárulás bármikori visszavonásának joga.

A Szolgáltató a kérelmező személyazonosságát — az adattal való visszaélés megelőzése érdekében — a kérelem jellegével arányos módon ellenőrzi, majd a kérelemre 30 napon belül érdemi választ ad; összetett kérelem esetén e határidő indokolással további 60 nappal meghosszabbítható. Az érintett jogorvoslatért a NAIH-hoz (www.naih.hu) vagy bírósághoz fordulhat.


Gyermekek védelme

A Szolgáltató szolgáltatásai kizárólag üzleti (B2B) célú felhasználásra készültek, és nem irányulnak 16 év alatti személyek felé. A Szolgáltató tudatosan nem gyűjt személyes adatot 16 év alatti gyermekektől; amennyiben ennek ellenkezőjéről szerez tudomást, az adatot haladéktalanul törli.

AI és technológiai megfelelőség:

AI Act szerinti szabályozási megfelelés

Ez a szakasz a Szolgáltató AI-alkalmazási gyakorlatát szabályozza mind a saját belső működésre, mind az ügyfeleknek leszállított AI-megoldásokra vonatkozóan.

Az AI rendszerek köre
A Szolgáltató kétféle minőségben alkalmaz AI rendszereket:
—  Belső, adminisztratív és delivery célú felhasználás — harmadik fél általános célú AI-modelljei (pl. Anthropic Claude, OpenAI ChatGPT) kommunikációs, dokumentumkészítési, kutatási és fejlesztéstámogatási célra.
—  Ügyfeleknek fejlesztett és leszállított AI-megoldások — RAG-alapú tudásbázis-rendszerek, folyamatautomatizáció, számítógépes látás (computer vision) alapú minőségellenőrzési és megfigyelési use case-ek, dokumentumfeldolgozó és -kinyerő rendszerek.

Szerepkör- és kockázatbesorolási eljárás minden projekt előtt
A Szolgáltató minden új ügyfélprojekt megkezdése előtt dokumentált előzetes AI-besorolást végez, amely az alábbiakat rögzíti:
—  az AI Act szerinti szerepkör (alkalmazó / szolgáltató) az adott rendszer vonatkozásában;
—  a rendszer kockázati kategóriája az AI Act 5. és 6. cikke, valamint III. melléklete alapján: elfogadhatatlan kockázatú (tiltott), nagy kockázatú, korlátozott kockázatú (átláthatósági kötelezettséggel érintett) vagy minimális kockázatú;
—  amennyiben a use case elfogadhatatlan kockázatú kategóriába esne (pl. biometrikus kategorizálás érzékeny jellemzők alapján, szociális pontozás, célzott manipulatív technikák), a Szolgáltató a projektet nem valósítja meg;—  amennyiben a use case nagy kockázatú kategóriába esik (jellemzően: foglalkoztatással, hitelképesség-vizsgálattal, kritikus infrastruktúrával vagy bűnüldözéssel összefüggő automatizált döntéstámogatás), a Szolgáltató írásban tájékoztatja az ügyfelet a kiegészítő kötelezettségekről (kockázatkezelési rendszer, technikai dokumentáció, naplózás, emberi felügyelet, megfelelőségértékelés, uniós adatbázisba történő regisztráció), és ezek teljesítését a projektszerződésben rögzíti.

JELLEMZŐ KOCKÁZATI BESOROLÁSOK
—  RAG-alapú belső tudásbázis / ügyfélszolgálati asszisztens — korlátozott / minimális kockázatú. Fő kötelezettség: átláthatóság — közlés, hogy a felhasználó AI rendszerrel kommunikál.
—  Computer vision alapú gyártásközi minőségellenőrzés (nem személyeket azonosít) — minimális / esetfüggően korlátozott kockázatú. Fő kötelezettség: emberi felügyeleti pont a kimenet felülbírálására.
—  Dokumentum- és fuvarokmány-adatkinyerés (OCR/LLM) — minimális kockázatú. Fő kötelezettség: adatminimalizálás, pontossági ellenőrzés.
—  HR- vagy toborzási folyamatot érintő automatizáció — potenciálisan nagy kockázatú (AI Act III. melléklet 4. pont). Fő kötelezettség: kiegészítő megfelelőségértékelés és tájékoztatás kötelező a projekt megkezdése előtt.
—  Hitelbírálathoz vagy biztosítási kockázatbecsléshez kapcsolódó automatizáció — potenciálisan nagy kockázatú (AI Act III. melléklet 5. pont). Fő kötelezettség: kiegészítő megfelelőségértékelés és tájékoztatás kötelező a projekt megkezdése előtt.

Átláthatósági kötelezettségek (AI Act 50. cikk)
Amennyiben az ügyféllel vagy annak érintettjeivel közvetlenül kommunikáló AI rendszer (pl. chatbot) kerül bevezetésre, a Szolgáltató biztosítja, hogy a végfelhasználó egyértelmű tájékoztatást kapjon arról, hogy mesterséges intelligenciával kommunikál, kivéve, ha ez a kontextusból nyilvánvaló. AI által generált vagy jelentősen módosított kép-, hang- vagy videótartalom (mélyhamisítvány jellegű tartalom) esetén a Szolgáltató gondoskodik a tartalom gépileg olvasható módon történő megjelöléséről.

Emberi felügyelet
A Szolgáltató minden általa fejlesztett vagy leszállított AI-megoldásba beépíti az emberi felügyelet lehetőségét: az AI-kimenetek jelentős üzleti, jogi vagy biztonsági hatással járó felhasználás előtti emberi jóváhagyását, a rendszer leállításának (kill switch) lehetőségét, valamint a kimenetek visszakövethetőségét célzó naplózást.

Adatkormányzás AI rendszerekhez
Amennyiben egy projekt az AI rendszer finomhangolását (fine-tuning) vagy tanítását igényli ügyféladatokon, a Szolgáltató külön adatkormányzási tervet készít, amely kiterjed az adatminőség-ellenőrzésre, a torzítás (bias) kockázatának felmérésére, valamint a tanítóadatok elkülönített, hozzáférés-korlátozott tárolására. Éles ügyféladat alapértelmezetten nem kerül harmadik fél AI-modelljének tanítási adatkészletébe.

Harmadik fél általános célú AI-szolgáltatók igénybevétele
A Szolgáltató a belső és delivery célú AI-felhasználáshoz kizárólag olyan üzleti/enterprise szintű API-hozzáférést alkalmaz, amely szerződéses garanciát nyújt arra, hogy a bemeneti és kimeneti adatok alapértelmezetten nem kerülnek felhasználásra a szolgáltató saját modelljeinek tanítására, és amelyhez a GDPR 28. cikke szerinti adatfeldolgozói szerződés (Data Processing Addendum) elérhető és aláírásra került.

Irányítási rendszerek (ISO-keretek)

Adatbiztonsági intézkedések — ISO/IEC 27001 keretrendszer

A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket az ISO/IEC 27001:2022 szabvány A. mellékletének kontrollcsoportjaihoz igazodó struktúrában alkalmazza:

SZERVEZETI INTÉZKEDÉSEK
—  dokumentált információbiztonsági szerepkörök és felelősségi körök (3. pont);
—  beszállító- és alfeldolgozó-menedzsment eljárás új technológiai partner bevonása előtt;
—  dokumentált incidenskezelési terv (13. pont);
—  üzletmenet-folytonossági alapintézkedések (rendszeres mentés, redundáns hozzáférés kulcsfontosságú rendszerekhez).

EMBERI ERŐFORRÁS BIZTONSÁG
—  titoktartási nyilatkozat és adatvédelmi melléklet aláírása minden alvállalkozóval és fejlesztővel a projektbe való bevonás előtt;
—  adatvédelmi és AI-etikai alaptudatosítás az érdemi adatokhoz hozzáférő közreműködők számára.

TECHNOLÓGIAI INTÉZKEDÉSEK
—  hozzáférés-kezelés a legkisebb jogosultság elve alapján, szerepkör-alapú jogosultsági rendszerrel;
—  többfaktoros hitelesítés (MFA) valamennyi kritikus rendszerhez (e-mail, felhőtárhely, fejlesztői környezetek, AI-platformok);
—  titkosított adatátvitel (TLS/SSL) minden kommunikációs csatornán, és titkosított tárolás nyugalmi állapotban, ahol a technológiai platform ezt biztosítja;
—  naplózás és monitorozás a kritikus rendszerekhez való hozzáférésről;
—  rendszeres, dokumentált biztonsági mentés és helyreállítási teszt;
—  sérülékenység-kezelési gyakorlat: használt szoftverkomponensek és függőségek rendszeres frissítése.

FELÜLVIZSGÁLAT
A Szolgáltató évente belső felülvizsgálatot végez a fenti intézkedések tényleges alkalmazásáról, és az eredményt dokumentálja. Nagyobb ügyfélprojekt vagy beszállítói audit esetén a felülvizsgálat ad hoc jelleggel, az audit előtt is elvégzésre kerül.


AI irányítási rendszer — ISO/IEC 42001 keretrendszer

A Szolgáltató AI-kockázatkezelési és életciklus-menedzsment gyakorlatát az ISO/IEC 42001:2023 (AI Management System) szabvány elveivel összhangban alakította ki, az alábbi elemekkel:

—  AI-szabályzat és célkitűzések — jelen Szabályzat 7. pontja és az abban rögzített elvek, amelyeket a Szolgáltató vezetése évente felülvizsgál.
—  AI-kockázatkezelési folyamat — minden projekt kickoff előtt dokumentált use case szintű kockázatértékelés (7.2 pont).
—  AI hatásvizsgálat (AIA) triggerei — nagy kockázatú besorolású rendszer, jelentős automatizált döntéstámogatás, érzékeny adatkör AI-feldolgozása, vagy az ügyfél erre irányuló kifejezett kérése esetén kötelező.
—  Életciklus-menedzsment — tervezés → fejlesztés/validálás → üzembe helyezés → monitorozás → szükség esetén leállítás szakaszokra bontott, dokumentált folyamat.
—  Teljesítmény- és torzításmonitorozás — az AI-kimenetek minőségének és esetleges torzításainak időszakos, dokumentált felülvizsgálata, különösen élesben futó, döntéstámogató rendszerek esetén.
—  AI-specifikus incidenskezelés — modellkimenet-hiba, jogosulatlan hozzáférés vagy nem szándékolt adatkiszivárgás AI-rendszeren keresztül a 13. pont szerinti általános incidenskezelési eljárás részeként, kiegészítő AI-specifikus kivizsgálási lépésekkel.
—  Dokumentáció és nyomon követhetőség — technikai dokumentáció és — releváns esetben — modellismertető (model card) vezetése minden ügyfélnek leszállított AI-rendszerről.

Megfelelőségi státusz: A fenti gyakorlat az ISO/IEC 42001 elveinek alkalmazását jelenti; formális ISO-tanúsítás megszerzéséről a Szolgáltató külön dönt és arról az ügyfeleit írásban tájékoztatja, amennyiben az megtörténik.

Kockázatértékelés és hatásvizsgálat

Adatvédelmi hatásvizsgálat (DPIA)
A Szolgáltató a GDPR 35. cikke alapján adatvédelmi hatásvizsgálatot végez minden olyan tervezett adatkezelés vagy AI-alkalmazás előtt, amely a természetes személyek jogaira és szabadságaira nézve valószínűsíthetően magas kockázattal jár, különösen az alábbi esetekben:
—  nagy kockázatú AI rendszer bevezetése (7.2 pont szerinti besorolás alapján);
—  természetes személyek szisztematikus és kiterjedt értékelése automatizált eszközzel, ha ezen alapul döntés;
—  különleges adatkategóriák nagy volumenű kezelése;
—  nyilvánosan hozzáférhető terület szisztematikus megfigyelése (pl. kamerás computer vision alkalmazás, amennyiben személyek azonosítására is alkalmas).

A DPIA eredményét a Szolgáltató dokumentálja, és amennyiben a fennmaradó kockázat magas marad, a GDPR 36. cikke szerint előzetes konzultációt kezdeményez a Nemzeti Adatvédelmi és Információszabadság Hatósággal (NAIH).

Harmadik felek, incidens- és üzemeltetési réteg

A rendszer élő fenntartása: külső függőségek, hibakezelés és elérhetőség

Adatfeldolgozók, alvállalkozók és adattovábbítás

Alfeldolgozói / technológiai partneri kör
—  DotRoll Kft. — domainregisztráció, tárhely, e-mail infrastruktúra. Székhely: Magyarország (EGT). Adattovábbítási mechanizmus: nem releváns (EGT-n belül).
—  Webflow, Inc. — weboldal-infrastruktúra, CMS. Székhely: USA. Adattovábbítási mechanizmus: EU–USA Data Privacy Framework / SCC.
—  Google Ireland Limited — analitika (Google Analytics), üzleti felhőszolgáltatások. Székhely: Írország / USA-infrastruktúra. Adattovábbítási mechanizmus: SCC, adott esetben DPF.
—  Microsoft Ireland Operations Limited — üzleti kommunikáció, felhőszolgáltatás. Székhely: Írország / USA-infrastruktúra. Adattovábbítási mechanizmus: SCC, adott esetben DPF.
—  KBOSS.hu Kft. (Számlázz.hu) — online számlázás. Székhely: Magyarország (EGT). Adattovábbítási mechanizmus: nem releváns (EGT-n belül).
—  OpenAI, LLC / OpenAI Ireland Ltd. — AI-alapú nyelvi modell szolgáltatás (üzleti API). Székhely: USA / Írország. Adattovábbítási mechanizmus: SCC; DPA aláírva; modelltréningből való kizárás API-szinten.
—  Anthropic PBC / Anthropic Ireland Ltd. — AI-alapú nyelvi modell szolgáltatás (üzleti API). Székhely: USA / Írország. Adattovábbítási mechanizmus: SCC; DPA aláírva; modelltréningből való kizárás API-szinten.
—  Apollo.io (Apollo Technologies, Inc.) — B2B kapcsolattartói adatbázis, outbound kampánykezelés. Székhely: USA. Adattovábbítási mechanizmus: önálló adatkezelő; szerződéses feltételei és DPF-részvétele szerint.

A LinkedIn és az Apollo.io platformok a rájuk vonatkozó saját feltételek szerint jellemzően önálló adatkezelőként működnek; a Szolgáltató ezekben az esetekben az általa megadott célzási kritériumok és üzenettartalom tekintetében felel, a platform belső adatkezeléséért nem.


Adatfeldolgozási Szerződés (DPA) ügyfélprojektekhez
Minden olyan projekt megkezdése előtt, amelynek keretében a Szolgáltató az ügyfél tulajdonában lévő, harmadik személyekre vonatkozó személyes adatot dolgoz fel, a felek a GDPR 28. cikk (3) bekezdése szerinti tartalommal Adatfeldolgozási Szerződést (DPA) kötnek, amely legalább az alábbiakat rögzíti:

—  az adatkezelés tárgya, időtartama, jellege és célja;
—  az érintett adatkategóriák és érintetti kör;
—  a Szolgáltató kizárólag az ügyfél írásos utasítása alapján járhat el, ide értve a harmadik országba történő adattovábbítást is;
—  titoktartási kötelezettség a hozzáférő személyzet és alvállalkozók tekintetében;
—  a 10. pont szerinti technikai és szervezési intézkedések alkalmazása;
—  alfeldolgozó igénybevételének feltételei és az ügyfél előzetes vagy általános felhatalmazása;
—  közreműködés az érintetti jogok érvényesítésében és az adatvédelmi hatásvizsgálatban;
—  adatvédelmi incidens esetén az ügyfél haladéktalan (a tudomásszerzéstől számított legfeljebb 24–48 órán belüli) értesítése;
—  auditjog biztosítása az ügyfél vagy megbízottja részére;
—  az adatok szerződés megszűnésekor történő törlése vagy visszaszolgáltatása.


Nemzetközi adattovábbítás
Az Európai Gazdasági Térségen (EGT) kívülre — különösen az Egyesült Államokba — irányuló adattovábbítás kizárólag az Európai Bizottság által elfogadott megfelelőségi mechanizmusok (EU–USA Data Privacy Framework) vagy Általános Szerződési Feltételek / standard szerződéses kikötések (SCC) alkalmazásával történik. Nagy kockázatú vagy nagy volumenű adattovábbítás esetén a Szolgáltató adattovábbítási hatásvizsgálatot (Transfer Impact Assessment) készít az érintett harmadik ország jogrendszerének kiegészítő értékelésére.


Adatvédelmi incidensek kezelése
A Szolgáltató dokumentált belső eljárásrenddel rendelkezik az adatvédelmi és AI-biztonsági incidensek észlelésére, kivizsgálására és bejelentésére:
—  az incidens észlelésétől számítva a Szolgáltató haladéktalanul megkezdi a kivizsgálást és a kockázat felmérését;
—  amennyiben az incidens az érintettek jogaira és szabadságaira kockázattal jár, a Szolgáltató a tudomásszerzéstől számított 72 órán belül bejelentést tesz a NAIH felé;
—  magas kockázat esetén az érintett természetes személyeket indokolatlan késedelem nélkül tájékoztatja;
—  ügyfélprojekt keretében feldolgozott adatot érintő incidens esetén az érintett ügyfelet a DPA-ban rögzített határidőn belül (jellemzően 24–48 órán belül) értesíti;
—  minden incidenst — bejelentési kötelezettségtől függetlenül — belső incidensnyilvántartásban rögzít, a körülmények, hatások és megtett intézkedések feltüntetésével;
—  AI-rendszert érintő incidens (pl. téves vagy káros modellkimenet, jogosulatlan hozzáférés AI-platformhoz, nem szándékolt adatszivárgás promptokon keresztül) esetén a kivizsgálás kiterjed az érintett modell, a bemeneti/kimeneti napló és az emberi felügyeleti pont működésének ellenőrzésére is.


A Szabályzat felülvizsgálata és verziókezelése
A Szolgáltató a Szabályzatot évente, valamint jogszabályváltozás (különösen az AI Act fokozatos hatálybalépési szakaszai), technológiai fejlesztés vagy jelentős üzleti/szervezeti változás esetén felülvizsgálja. A módosításokat legalább 15 nappal a hatálybalépés előtt közzéteszi weboldalán; lényeges módosításról az érintett ügyfeleket és kapcsolattartókat e-mailben is értesíti.

—  v1.0 — hatályos 2026.02.01 — alap adatvédelmi szabályzat közzététele.
—  v2.0 — hatályos 2026.05.09 — enterprise governance kiadás: AI Act szerinti szerepkör- és kockázatbesorolás, ISO/IEC 27001 és 42001 keretrendszerhez igazított kontrollstruktúra, DPA-keretrendszer ügyfélprojektekhez, DPIA/AIA eljárásrend, alfeldolgozói kör bővítése, incidenskezelési és megőrzési szabályok pontosítása.


Kapcsolat
Adatkezelő:
Artificial Systems — képviseli: Hoppál Júlia Réka e.v.
Székhely: 1118 Budapest, Maléter Pál utca 2. C/1 1/1
Adószám: 91797889-1-43 (köztartozásmentes adózó)
E-mail: info@artificialsystems.hu
Telefon: +36 30 923 0323
Weboldal: www.artificialsystems.hu
Kapcsolatfelvétel: www.artificialsystems.hu/kapcsolat
Felügyeleti hatóság: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) — www.naih.hu


Artificial Systems | Adatvédelmi és AI Irányítási Szabályzat | Hatályos: 2026. május 9-től