Visi straipsniai
AI8 min skaitymo

AI ir BDAR atitiktis: ką privalote žinoti 2026

Verslininkas peržiūri AI sistemos duomenų apsaugos dokumentus ant stalo su nešiojamuoju kompiuteriu
Verslininkas peržiūri AI sistemos duomenų apsaugos dokumentus ant stalo su nešiojamuoju kompiuteriu

Pagrindinės išvados

PunktasDetalės
BDAR taikomas automatiškaiBet kuri AI sistema, liečianti asmens duomenis, privalo laikytis BDAR – baudos siekia iki 20 mln. € arba 4 % metinės apyvartos.
Duomenų vieta – kritinėAsmens duomenų perdavimas į ne-EEE šalis be SCC sutarties yra tiesioginis BDAR pažeidimas, kuris turi būti išspręstas konfigūracijoje.
DPIA privalomas didelės rizikos AISistemos, atliekančios profiliavimasą ar tvarkančios ypatingų kategorijų duomenis, privalo atlikti duomenų apsaugos poveikio vertinimą prieš diegimą.
Dviguba atitiktis nuo 2026ES DI Aktas ir BDAR veikia lygiagrečiai – didelės rizikos AI sistemoms reikalingi abu vertinimai, o atitikties išlaidos sudaro 10–25 % diegimo biudžeto.
DTS sutartis su kiekvienu tiekėjuDuomenų tvarkymo sutartis yra privaloma su kiekvienu AI paslaugų tiekėju, kuris bet kokiu būdu liečia jūsų klientų asmens duomenis.

AI ir BDAR atitiktis – tai teisinė prievolė kiekvienai įmonei, kuri naudoja dirbtinio intelekto įrankius asmens duomenų tvarkymui. 2026 m. tai apima chatbotus, balso agentus, el. pašto automatizavimą ir analitikos sistemas. Pagrindinis principas: jei AI liečia vardą, el. paštą, elgsenos duomenis ar bet kokią kitą informaciją, identifikuojančią fizinį asmenį, BDAR taikomas automatiškai – nepriklausomai nuo to, ar sistema sukurta Europoje, ar ne.

Kodėl AI ir BDAR yra neatsiejami

BDAR (Bendrasis duomenų apsaugos reglamentas, angl. GDPR) reglamentuoja ne tik duomenų saugojimą, bet ir bet kokį jų tvarkymą – rinkimą, analizę, perdavimą ir automatizuotą sprendimų priėmimą. AI sistemos pagal savo prigimtį daro viską iš to sąrašo.

Europos duomenų apsaugos valdybos (EDPB) išleistos gairės patvirtina, kad automatizuotas profiliavimasir sprendimų priėmimas pagal BDAR 22 straipsnį reikalauja aiškaus teisinio pagrindo ir daugeliu atvejų – duomenų subjekto sutikimo. Tai reiškia, kad paprasčiausias AI chatbotas, kuris prisimena ankstesnius pokalbius ir personalizuoja atsakymus, jau patenka į šią kategoriją.

Europos duomenų apsaugos valdyba (EDPB) yra paskelbusi nuorodas į konkrečius atvejus, kai AI sprendimų priėmimas reikalauja papildomų apsaugos priemonių. Baudos už pažeidimus siekia iki 20 mln. eurų arba 4 % metinės pasaulinės apyvartos – priklausomai nuo to, kuri suma didesnė.

Penki pagrindiniai BDAR principai, taikomi AI

Šie principai yra ne biurokratinė formalybė, o realus veiklos rėmas:

  1. Teisėtumas ir sąžiningumas – AI turi turėti aiškų teisinį pagrindą duomenims tvarkyti: sutikimą, sutartinę būtinybę arba teisėtą interesą.
  2. Tikslo apribojimas – duomenys, surinkti vienu tikslu (pvz., užsakymų valdymui), negali būti naudojami AI modelio mokymui be atskiro pagrindo.
  3. Duomenų minimalumas – AI sistema turi rinkti tik tiek duomenų, kiek būtina konkrečiai funkcijai atlikti.
  4. Tikslumas – AI generuojami ar tvarkomi duomenys turi būti atnaujinami ir taisomi, kai jie yra netikslūs.
  5. Saugojimo apribojimas – asmens duomenys negali būti laikomi ilgiau, nei reikia. Tai tiesiogiai veikia AI pokalbių istorijų, analitikos žurnalų ir profilių saugojimo politiką.

Kur laikomi AI duomenys: kritinis klausimas atitikčiai

Duomenų saugojimo vieta yra vienas dažniausiai ignoruojamų BDAR reikalavimų diegiant AI. Tiesioginė taisyklė: asmens duomenys negali būti perduodami į valstybes, neužtikrinančias tinkamo apsaugos lygio, nebent taikomi papildomi apsaugos mechanizmai.

Praktiškai tai reiškia, kad kai jūsų verslas naudoja JAV ar Azijoje veikiančias AI platformas (pvz., tam tikras ChatGPT Enterprise konfigūracijas, Salesforce AI, trečiųjų šalių chatbotus), reikia užtikrinti bent vieną iš šių mechanizmų:

  • Standartinės sutarčių sąlygos (SCC) – ES patvirtintas duomenų perdavimo mechanizmas, kurį turi pasirašyti tiekėjas ir duomenų valdytojas.
  • Duomenų tvarkymo sutartis (DTS) – privaloma su kiekvienu AI paslaugų tiekėju, kuris liečia jūsų klientų duomenis.
  • ES/EEE duomenų centrų patvirtinimas – daugelis stambių tiekėjų (AWS, Azure, Google Cloud) siūlo ES regionų parinktis; tai turi būti aiškiai aktyvuota ir dokumentuota.

Europos vs. ne-Europos AI tiekėjai: atitikties palyginimas

KategorijaES/EEE tiekėjasNe-ES tiekėjas be SCCNe-ES tiekėjas su SCC

Duomenų saugojimo vietaEEE, BDAR numatytasRizikinga, gali pažeisti BDARLeidžiama, jei SCC pasirašytos
DTS reikalavimasTaipTaipTaip
Papildomas rizikos vertinimasPaprastai nereikiaPrivalomasRekomenduojamas
Audito galimybėDažnai įtrauktaRetaiPriklauso nuo sutarties
Tinkamumas reguliuojamiems sektoriamsAukštasŽemasVidutinis–aukštas

Lietuvoje veikiančios įmonės, besidominčios ES finansavimu AI diegimui, dažnai randa, kad BDAR atitiktis yra vienas iš finansavimo vertinimo kriterijų – tai papildoma paskata tvarkyti dokumentaciją iš anksto.


Automatizuoti sprendimai ir BDAR 22 straipsnis

BDAR 22 straipsnis suteikia asmenims teisę nebūti subjektu sprendimų, priimamų išimtinai automatizuotu būdu, jei tie sprendimai daro jiems teisinį ar panašų reikšmingą poveikį. Tai tiesioginė grėsmė daugeliui AI naudojimo atvejų.

Kada 22 straipsnis aktyvuojamas

Šis straipsnis taikomas, kai visos trys sąlygos sutampa: (1) sprendimą priima tik automatizuota sistema be žmogaus įsikišimo, (2) sprendimas remiasi asmens duomenų profiliavimu ir (3) sprendimas turi reikšmingą poveikį – pavyzdžiui, kredito atsisakymas, darbo pasiūlymo nesuteikimas, kainos diferencijavimas ar paslaugos apribojimas.

Tipiniai rizikos scenarijai lietuviškam verslui:

  • Kredito ar išdavimo sprendimai – AI, automatiškai atmetantis paraiškas pagal kliento profilį.
  • Personalizuota kainodara – AI sistema, rodanti skirtingas kainas skirtingoms klientų grupėms pagal elgsenos duomenis.
  • Darbuotojų vertinimas – AI, automatiškai reitinguojantis kandidatus ar vertinantis esamų darbuotojų produktyvumą.
  • Turinio filtravimas – automatizuotas vartotojo paskyrų blokavimas ar turinio šalinimas.

Teisinis pagrindas šiems atvejams: aiškus sutikimas, sutarties vykdymo būtinybė arba teisės aktuose numatyta prievolė. Bet kuriuo atveju žmogaus priežiūros mechanizmas turi būti realus – ne tik formaliai nurodytas politikoje.


Duomenų saugumas AI sistemose: techniniai reikalavimai

Duomenų saugumas AI kontekste apima ne tik tradicines kibernetinio saugumo priemones, bet ir AI-specifines rizikas: modelių inversijos atakas, duomenų nutekėjimą per AI generuojamą turinį ir nepageidaujamą duomenų įsiminimą treniruojant modelius.

Techniniai ir organizaciniai saugumo reikalavimai

BDAR 32 straipsnis reikalauja „tinkamų techninių ir organizacinių priemonių". Praktiškai AI sistemoms tai reiškia:

PriemonėAprašymasDiegimo sudėtingumas

Duomenų pseudonimizavimasAsmens identifikatorių pakeitimas pseudonimais prieš pateikiant AI modeliuiVidutinis
Šifravimas tranzito metuTLS 1.2+ visiems API skambučiams tarp sistemųŽemas
Šifravimas ramybės būsenojeAES-256 duomenų bazėse ir žurnaluoseŽemas–vidutinis
Prieigos kontrolėVaidmenimis pagrįsta prieiga (RBAC) prie AI sistemos duomenųVidutinis
Audito žurnalaiVisų AI sistemos sprendimų registravimas su laiko žymaVidutinis
Duomenų saugojimo politikaAutomatinis senų duomenų šalinimas pagal apibrėžtą grafikąŽemas
DPIA (duomenų apsaugos poveikio vertinimas)Privalomas didelės rizikos AI projektams prieš diegimąAukštas

DPIA (duomenų apsaugos poveikio vertinimas) yra privalomas, kai AI sistema vykdo sisteminį profiliavimasą, tvarko ypatingų kategorijų duomenis (sveikata, biometrika, politinės pažiūros) arba naudoja naujus technologinius sprendimus didelio masto.

Valstybinė duomenų apsaugos inspekcija (VDAI) Lietuvoje yra paskelbusi rekomendacijas diegiant automatizuotas sistemas ir vykdo aktyvią priežiūrą – 2026 m. prioritetinė sritis yra būtent AI sistemų atitiktis.

ES DI Aktas ir BDAR: dviguba atitikties sistema

2026 m. Europos AI Act (ES DI Aktas) ir BDAR veikia lygiagrečiai – tai reiškia, kad AI sistema turi atitikti abu teisinius rėmus vienu metu. Šie du teisės aktai papildo vienas kitą, tačiau jų reikalavimai skirtingi.

Kaip BDAR ir ES DI Aktas susikerta

ES DI Aktas klasifikuoja AI sistemas pagal rizikos lygį: nepriimtina rizika (draudžiama), didelė rizika (griežta reguliacija), ribota rizika (skaidrumo reikalavimai) ir minimali rizika (laisva). BDAR taikomas nepriklausomai nuo rizikos klasifikacijos – net minimalios rizikos AI sistema, tvarkanti asmens duomenis, privalo laikytis BDAR.

Praktinis susikirtimas:

  • Didelės rizikos AI (pvz., CV atrankos sistemos, kreditingumo vertinimas) privalo atlikti tiek ES DI Akto numatytą atitikties vertinimą, tiek BDAR DPIA.
  • Skaidrumo reikalavimai pagal ES DI Aktą (informuoti vartotoją, kad jis bendrauja su AI) sutampa su BDAR sąžiningumo principu.
  • Duomenų valdymo reikalavimai ES DI Akte (duomenų kokybė, šališkumo prevencija) papildo BDAR tikslumo ir minimalumo principus.

Smulkaus verslo savininkams, norintiems geriau suprasti ES DI Akto reikalavimus, verta perskaityti ES DI Akto gidą smulkiam verslui – ten išsamiai aptariamos rizikos kategorijos ir praktiniai žingsniai.

Taip pat svarbu suprasti, kad AI automatizacijos Lietuvoje kainos ir grąža skaičiavimuose BDAR atitikties išlaidos turi būti įtrauktos kaip dalis bendros investicijos – paprastai tai sudaro 10–25 % viso AI diegimo biudžeto, priklausomai nuo sistemos sudėtingumo ir duomenų jautrumo.


Praktiniai žingsniai BDAR atitikčiai užtikrinti

BDAR atitiktis AI sistemoms pasiekiama nuosekliai įgyvendinant konkrečius veiksmus – tai nėra vienkartinis projektas, o nuolatinis procesas.

BDAR atitikties kontrolinis sąrašas AI diegimui

Prieš diegiant:
  • Nustatyti, kokie asmens duomenys bus tvarkomi ir koks teisinis pagrindas taikomas.
  • Pasirinkti AI tiekėją su aiškia BDAR atitikties dokumentacija ir ES duomenų centrų galimybe.
  • Pasirašyti duomenų tvarkymo sutartį (DTS) su tiekėju.
  • Atlikti DPIA, jei sistema yra didelės rizikos.
Diegimo metu:
  • Konfigūruoti sistemą pagal duomenų minimalumo principą – rinkti tik tai, kas būtina.
  • Įdiegti prieigos kontrolę ir audito žurnalus.
  • Nustatyti automatinę duomenų šalinimo politiką.
Po diegimo:
  • Reguliariai peržiūrėti ir atnaujinti privatumo politiką.
  • Mokyti darbuotojus apie AI sistemų ribas ir duomenų tvarkymo taisykles.
  • Stebėti reguliatorių gaires – EDPB ir VDAI reguliariai atnaujina rekomendacijas.

Kaip pradėti: Inerci patirtis su atitikties klausimais

BDAR atitiktis AI projektuose nėra teisininko darbo sritis vien – tai architektūros, proceso ir dokumentacijos klausimas, kurį reikia spręsti nuo pat pirmų diegimo žingsnių. Įmonės, kurios į atitiktį žiūri kaip į vėlesnį etapą, paprastai patiria didesnias pertvarkos išlaidas.

Inerci, dirbdama su lietuviškais verslais, padeda ne tik pasirinkti techniškai tinkamus AI įrankius, bet ir užtikrinti, kad jų konfigūracija atitiktų BDAR reikalavimus – duomenų saugojimo vieta, DTS dokumentacija ir audito galimybė yra standartinė projekto dalis, o ne papildomos paslaugos. Jei norite įvertinti savo esamos ar planuojamos AI sistemos atitiktį, užsisakykite nemokamą konsultaciją ir gaukite konkrečius rekomendacijas per 30 minučių.

Dažnai užduodami klausimai

Ar visi AI įrankiai privalo laikytis BDAR?

Taip – bet kuri AI sistema, tvarkanti asmens duomenis ES gyventojų, privalo laikytis BDAR reikalavimų. Tai apima chatbotus, balso agentus, el. pašto automatizavimą ir analitikos įrankius, net jei jie veikia ne ES serveriuose.

Kur gali būti laikomi AI sistemų asmens duomenys?

Duomenys gali būti laikomi EEE (Europos ekonominės erdvės) šalyse be papildomų reikalavimų. Perdavimas į ne-EEE šalis leidžiamas tik su standartinėmis sutarčių sąlygomis (SCC) arba kitu BDAR pripažintu mechanizmu.

Kas yra DPIA ir kada jis privalomas AI projektams?

DPIA (duomenų apsaugos poveikio vertinimas) yra privalomas, kai AI sistema vykdo sisteminį profiliavimasą, tvarko ypatingų kategorijų duomenis arba naudoja naujus technologinius sprendimus dideliu mastu – jis turi būti atliktas prieš diegimą.

Ką reiškia BDAR 22 straipsnis AI sprendimams?

BDAR 22 straipsnis draudžia priimti reikšmingus sprendimus apie asmenis išimtinai automatizuotu būdu be žmogaus priežiūros – tai apima kredito atmetimą, darbo pasiūlymų filtravimą ir personalizuotą kainodarą.

Ar reikia duomenų tvarkymo sutarties su ChatGPT ar kitomis AI platformomis?

Taip – jei naudojate komercinę AI platformą klientų duomenims tvarkyti, privaloma pasirašyti duomenų tvarkymo sutartį (DTS). Daugelis stambių tiekėjų siūlo ją kaip standartinį dokumentą Enterprise planams.

Norite sužinoti, kiek galėtumėte sutaupyti?

Pasinaudokite mūsų nemokama skaičiuokle arba užsiregistruokite konsultacijai.