Mit tölthetsz fel az AI-ba, és mit nem? GDPR magyar szemmel

Egyéni AI-fiókba (ChatGPT Free vagy Plus, Claude Pro, személyes Gemini) ne tölts fel ügyfélnevet, e-mail-címet, egészségügyi adatot vagy üzleti titkot. Ezekhez a fiókokhoz nincs adatfeldolgozói szerződés, és a tanítás alapból be van kapcsolva vagy választás kérdése. Személyes adatot csak üzleti csomagban (ChatGPT Business, Claude Team, Gemini Workspace fiókban), aláírt DPA-val dolgoztass fel.

Mi történik azzal, amit beírsz egy AI chatbotba?

Attól függ, milyen fiókból írod. Ugyanaz a ChatGPT másképp bánik a beírt szöveggel egy ingyenes vagy Plus fióknál, mint egy céges Business csomagban, és ez a Claude-ra meg a Geminire is igaz. Két dolgot érdemes megnézni: tanít-e a szolgáltató a beszélgetéseiden, és meddig őrzi meg őket.

FiókTanít rajta alapból?Megőrzés
ChatGPT Free, Plus, ProIgen, a Settings > Data Controls alatt kikapcsolható („Improve the model for everyone”)Mentett chat, amíg nem törlöd; ideiglenes chat legfeljebb 30 nap
ChatGPT Business, Enterprise, APINemAz admin állítja be
Claude Free, Pro, MaxTe döntöd el, 2025. október 8. óta kötelező választani5 év, ha engedted a tanítást, 30 nap, ha nem
Claude Team, Enterprise, APINemSzerződés szerint
Gemini, személyes Google-fiókIgen, ha a Keep Activity be van kapcsolva, és emberi ellenőrök is olvashatjákAlapból 18 hónap, emberi ellenőrzésen átment chat akár 3 év
Gemini céges Google Workspace fiókbanNem, emberi ellenőrzés sincs engedély nélkülA Workspace beállításai szerint

A táblázat az OpenAI, az Anthropic és a Google saját súgóoldalai alapján készült, 2026. szeptember 25-i állapot szerint. Ezek a feltételek gyakran változnak (a Claude például 2025 őszén állt át a mostani rendszerre), ezért döntés előtt nézd meg az aktuális verziót. A Google a Gemini súgójában külön kéri, hogy ne írj be olyan bizalmas információt, amit nem szeretnél egy ellenőr szeme előtt látni.

Mikor lesz GDPR-kérdés egy AI-beszélgetésből?

Amikor személyes adat van benne. A GDPR szerint személyes adat minden, amiből egy élő ember azonosítható: név, e-mail-cím, telefonszám, de egy olyan leírás is, mint „a győri telephely 42 éves könyvelője”, ha abból kitalálható, kiről van szó.

Ha egy ügyfeled adatait beírod egy AI-ba, te vagy az adatkezelő, az AI szolgáltatója pedig az adatfeldolgozód. A GDPR 28. cikke szerint az adatfeldolgozóval szerződést kell kötni arról, milyen adatot, mire és meddig kezelhet. Ennek a neve DPA (Data Processing Agreement).

Itt van a gyakorlati csapda. Az OpenAI a ChatGPT Business, az Enterprise és az API mellé köt DPA-t, a Google a Workspace-hez, az Anthropic a Claude kereskedelmi csomagjaihoz. Az ingyenes és az egyéni előfizetéses fiókokhoz nincs ilyen szerződés. A kikapcsolt tanítás ezt önmagában nem pótolja, hiszen az ügyféladatot így is szerződés nélkül adtad át egy harmadik félnek. Az OpenAI-nál a DPA-t külön ki kell tölteni, magától nem lép életbe.

Milyen adatot ne tölts fel semmilyen AI-ba?

A GDPR 9. cikke nyolc különleges adatkategóriát sorol fel, amelyek kezelése alapból tilos, és csak szűk kivételekkel megengedett: faji vagy etnikai származás, politikai vélemény, vallási vagy világnézeti meggyőződés, szakszervezeti tagság, genetikai adat, azonosításra használt biometrikus adat, egészségügyi adat, valamint a szexuális életre és irányultságra vonatkozó adat.

Egy átlagos kisvállalkozásnál is előjönnek ezek, csak nem mindig ismered fel őket. Egy orvosi igazolás, egy személyi edző felmérőlapja, egy kozmetikai szalon kezelési lapja vagy egy HR-es jegyzet a kolléga betegségéről mind egészségügyi adat. Ezeket üzleti csomagban se tedd AI-ba adatvédelmi szakember véleménye nélkül.

A GDPR-on kívül még két dolog tartozik ide. Az egyik minden jelszó, API-kulcs és belépési adat, mert a beszélgetési előzményből bárki kiolvashatja, aki hozzáfér a fiókodhoz. A másik az üzleti titok: szerződéses árak, még be nem jelentett termék, titoktartással átadott ügyfélanyag. Ezeknél a titoktartási szerződésed húzza meg a határt.

Mit tölthetsz fel nyugodtan?

Mindent, amiben nincs azonosítható ember és nincs titok: a saját cikked piszkozatát, egy nyilvános termékleírást, egy általános ajánlatsablont, egy összesített számokat tartalmazó táblázatot. A napi munka nagy része ilyen, és erre egy egyéni fiók is megfelel.

Ha ügyfélhez kötött szöveggel dolgoznál, cseréld le benne a neveket és az elérhetőségeket, mielőtt beilleszted. „Kovács Anna” helyett „Ügyfél A”, a cégnév helyett „egy budapesti webshop”. Egy dologra viszont figyelj: a GDPR szerint az álnevesített adat is személyes adat marad, ha a szövegből más módon kideríthető, kiről van szó. Egy panaszlevél konkrét dátummal és rendelésszámmal név nélkül is azonosíthat valakit.

Ugyanez vonatkozik a feltöltött fájlokra, ha saját AI asszisztenst építenél a céges dokumentumaidra. Amit a tudásbázisba teszel, azt ugyanúgy megkapja a szolgáltató, mint egy beírt üzenetet.

Mit kell rendezni, ha a csapatod is AI-t használ?

Egyedül dolgozva ezeket fejben tartod. Egy ötfős csapatnál már kevés, mert mindenki a saját fiókjából dolgozik, és senki nem látja, ki mit másolt be. Három döntést érdemes írásban rögzíteni:

  1. Melyik eszköz a hivatalos. Ha ügyféladattal is dolgoztok, üzleti csomag legyen, aláírt DPA-val.
  2. Mi a szabály. Egy oldal elég: mit szabad beírni, mit tilos, és kitől kérdezhet a kolléga, ha bizonytalan.
  3. Mit mond az adatkezelési tájékoztató. A GDPR szerint az érintetteket tájékoztatni kell az adatok címzettjeiről, legalább kategória szintjén, és ebbe az AI-szolgáltató is beletartozik.

A három nagy szolgáltató amerikai, ezért az adattovábbítás is szempont. Az EU-ból az USA-ba irányuló adattovábbításra 2023. július 10. óta érvényes uniós megfelelőségi határozat van (EU-USA adatvédelmi keretrendszer), amelyet az EU Törvényszéke 2025 szeptemberében fenntartott. Az OpenAI emellett általános szerződési feltételekre (SCC) is támaszkodik.

A cikk a döntési szempontokat mutatja be, jogi tanácsnak nem minősül. Ha egészségügyi, pénzügyi vagy gyerekekre vonatkozó adattal dolgozol, kérd ki egy adatvédelmi szakember véleményét. A magyar felügyeleti hatóság a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH).

GYIK

Ha kikapcsolom a tanítást, feltölthetek ügyféladatot?

A kikapcsolt tanítás csak annyit jelent, hogy a szolgáltató nem fejleszti a modelljét a beszélgetéseidből. Adatfeldolgozói szerződést nem pótol, egyéni fiókhoz pedig a szolgáltatók ilyet nem kötnek. Ügyféladathoz üzleti csomag és aláírt DPA kell.

Az ingyenes ChatGPT vagy Claude kockázatosabb, mint a fizetős egyéni csomag?

Adatvédelmi szempontból nincs lényeges különbség: a ChatGPT Free és Plus, illetve a Claude Free, Pro és Max ugyanazokkal a fogyasztói feltételekkel működik. A határvonal az egyéni és az üzleti csomagok között húzódik, az ár ebben nem számít.

← Összes cikk