Свършили сте си работата по GDPR. Имате политика за поверителност, съгласия, регистър на дейностите. Този “ред” е отметнат.
После един служител поставя списък с клиенти в ChatGPT, за да го подреди по-бързо. И отметката тихо се премахва.
Повечето фирми мислят за GDPR и за AI като за две отделни теми, поверени на различни хора. Истината е, че те се срещат точно на едно място: вашите данни. И там почти никой не гледа.
Накратко: GDPR и AI Act важат едновременно, а EU AI Act не отменя GDPR. В момента, в който AI докосне нещо, което идентифицира човек, това е обработка на лични данни, с всички задължения по GDPR, които вече познавате.
Не спазвам ли вече GDPR? Защо AI да мени нещо за бизнеса?
GDPR действа от 2018 година и вие го спазвате. Но GDPR е неутрален към технологията. Той не пита с какъв инструмент обработвате лични данни. Пита дали ги обработвате изобщо.
AI е просто нов начин да обработвате същите данни. По-бърз, по-мощен, но все така обработка. Затова не получава пропуск. Правилата, които важат за таблицата в Excel и за имейла до клиента, важат и за заявката към AI.
EU AI Act идва отгоре, не вместо. Той добавя свои изисквания за прозрачност и надзор, но по член 2 от самия регламент не отменя нито едно от задълженията ви по GDPR.
GDPR не пита с какъв инструмент обработвате лични данни. Пита дали ги обработвате. AI не е изключение.
Как това се връзва с ролите и сроковете по новия закон описвам в AI Act за малкия бизнес: въпроси и отговори.
Кога AI обработва лични данни?
Отговорът е по-широк, отколкото очаквате. Лични данни са всичко, което може да идентифицира човек: име, имейл, телефон, единен граждански номер, автобиография, клиентска история, дори снимка.
В момента, в който нещо такова влезе в AI инструмент, вие обработвате лични данни. Няма значение дали пишете имейл, обобщавате оплакване или подреждате клиентски списък. Задачата е различна, обработката е една и съща.
А когато AI не просто помага, а участва в решение за човек, например при подбор или оценка, се включва и специалното правило на GDPR за автоматизираните решения. То важи с особена сила, когато решението се взема изцяло автоматично, без съдържателна човешка намеса, и там изискванията са още по-строги.
В момента, в който в AI влезе нещо, което идентифицира човек, това е обработка на лични данни, с всичко, което GDPR изисква.
Къде отиват тези данни, след като ги подадете, обяснявам в статията за това къде отиват данните в ChatGPT.
Къде е неосветената пресечна точка?
Ето къде се крие рискът. GDPR и AI живеят в различни глави на фирмата. За GDPR отговаря юристът или човекът по защита на данните. AI ползва маркетологът, счетоводителят, търговецът, всеки на своето бюро.
Тези две групи рядко говорят. Юристът не вижда, че екипът всеки ден подава клиентски данни в публичен инструмент. Служителят не мисли за GDPR, докато иска само по-бързо резюме.
И така двата закона се пресичат на място, което никой не наблюдава. При публичните инструменти това означава обработка без ясно основание, без договор с доставчика и понякога с пренос на данни извън контрола ви.
AI и GDPR не се сблъскват на хартия. Сблъскват се в ежедневието, когато служител постави клиентски данни в публичен инструмент.
Как се пази фирмената информация на тази пресечна точка описвам в Стълб Данни: защита на фирмената информация.
Как изглежда пропускът при реална фирма?
Малка фирма търси нов човек и получава сто автобиографии. За да пести време, служителят ги пуска в публичен AI и иска кратка класация на кандидатите.
С едно действие фирмата събра три проблема наведнъж:
- Подаде лични данни на десетки хора в инструмент без договор за обработване.
- Ползва AI за решение, което засяга хора, тоест влиза в по-строгата част на GDPR.
- И направи всичко това, без тези хора да знаят, че оценката за тях минава през AI.
Никой не е искал да наруши закона. Просто GDPR и AI седяха в различни глави, а автобиографиите ги събраха на едно място.
Пропускът рядко е злонамерен. Той е там, където бързината среща данни, за които никой не се е сетил.
Кои три задължения по GDPR най-често се пропускат с AI?
Три неща изчезват първи, когато AI влезе в ежедневието.
Основанието. Всяка обработка на лични данни има нужда от законово основание. Бързата заявка към AI не създава такова основание сама по себе си.
Прозрачността. Хората имат право да знаят как се обработват данните им. Ако AI участва в решение за тях, това често трябва да им се каже.
Минимизирането. GDPR иска да подавате само необходимото. На AI рядко му трябват истинските имена и номера, но не се сещаме да ги махнем.
Три стари задължения не изчезват с новия инструмент. Те просто по-лесно се забравят.
Какво изисква отговорната работа с данни е част от това какво означава AI грамотност според закона.
Какво значи това на практика за фирмата ви?
Добрата новина е, че пресичането на двата закона не иска нов отдел. Иска един списък и няколко навика.
Първо, знаете къде AI докосва лични данни.
Второ, имате основание да ги обработвате и уведомявате хората, където законът го изисква.
Трето, имате договор за обработване с доставчика и ползвате план, който не се обучава на вашите данни.
Четвърто, за по-рисковите употреби, например решения за хора, правите оценка на въздействието върху защитата на данните.
Пето, чувствителните лични данни не влизат в публични инструменти.
Отговорността остава ваша. По GDPR администраторът на данните е фирмата, не инструментът и не доставчикът. Това не се делегира.
Пресичането на двата закона не иска нов отдел. Иска един списък: къде AI докосва лични данни и по какви правила.
Липсата на такъв списък е сред рисковете от използването на AI без ясна рамка.
Не се ли променят правилата точно сега?
Честно казано, да, има движение. Пакетът Digital Omnibus от края на 2025 година предлага и промени в GDPR, свързани с AI: около определението за лични данни, около данните за обучение и около автоматизираните решения.
Но тук е важната част. Нито една от тези промени не е влязла в сила. Частта от пакета, която засяга AI Act, беше приета в средата на 2026 година, но частта, която пипа GDPR, остава само предложение в законодателния процес. Освен това европейските органи по защита на данните възразиха срещу най-съществените от тях, включително срещу свиването на понятието лични данни, в съвместното си становище от февруари 2026 година.
Затова разумната позиция днес е проста. Спазвате GDPR такъв, какъвто е в момента, а не какъвто може да стане. Предложението не е закон, а задължението ви е днешното.
Правилата може да се променят, но още не са се променили. Днешното задължение е днешно, не утрешно предложение.
Често задавани въпроси
Замества ли AI Act-ът GDPR?
Не. Двата закона важат едновременно. AI Act добавя изисквания за AI системите, но не отменя нито едно задължение по GDPR. Ако AI обработва лични данни, спазвате и двата.
Лични данни ли са автобиографиите и клиентските имейли?
Да. Всичко, което може да идентифицира конкретен човек, е лични данни. В момента, в който влезе в AI инструмент, това е обработка по GDPR.
Мога ли да ползвам ChatGPT с лични данни?
Само при основание за обработка, договор за обработване с доставчика, план, който не се обучава на вашите данни, и минимум подадена информация. На безплатен или личен план без тези условия това е реален риск по GDPR.
Трябва ли ми оценка на въздействието?
Ако употребата на AI носи висок риск за правата на хората, например при решения за тях, най-вероятно да. Оценката на въздействието върху защитата на данните е изискване на GDPR точно за такива случаи.
Кой във фирмата носи отговорността?
Администраторът на данните, тоест самата фирма. Отговорността не се прехвърля на инструмента или на доставчика. Дори когато доставчикът греши, отговорът пред закона е ваш.
GDPR не е спирачка пред AI, а вашата преднина
Лесно е тази тема да прозвучи като още една причина да се пазите от AI. Тя всъщност е обратното.
Дисциплината по GDPR, която вече имате, е готовата ви основа. Фирмите, които свързват двата закона, вместо да ги държат в отделни стаи, могат да ползват AI върху истински данни спокойно, защото знаят кое къде отива.
GDPR не е спирачка пред AI. Правилно свързан, той е разрешителното ви да ползвате AI върху реални данни, без да треперите.
Откъде минава тази граница и как се въвежда като навик в екипа показвам в структурираното корпоративно обучение, което подрежда данните, преди да подреди инструментите.
Аз съм Мариела Славенова, основател на Marinext AI и създател на AI Ready Standard, стандарт за AI готовност на бизнеса. Помагам на организации да заменят удобните митове с ясни числа и работещи системи.