InerciPasikalbam
Visi straipsniaiAI8 min skaitymo

Kaip apsaugoti verslo duomenis naudojant AI įrankius Lietuvoje

Lietuvos verslo duomenų apsauga naudojant AI įrankius — spynos ir skaitmeninių duomenų vizualizacija

Trumpai apie: Kaip apsaugoti verslo duomenis naudojant AI įrankius Lietuvoje

BDAR baudos
Už BDAR pažeidimus AI kontekste baudos gali siekti iki 4 % metinės pasaulinės apyvartos arba 20 mln. €.
DPIA privalomumas
Aukštos rizikos AI sistemoms (automatiniai sprendimai, profiliai) DPIA atlikimas yra privalomas pagal BDAR 35 str.
DPA su tiekėjais
Kiekvienas AI tiekėjas, tvarkantis asmens duomenis, privalo pasirašyti duomenų tvarkymo sutartį (DPA) — be jos bet koks tvarkymas yra neteisėtas.
Šešėlinis AI
Daugelyje organizacijų darbuotojai naudoja nepatvirtintus AI įrankius be IT skyriaus žinios — tai viena labiausiai nepastebimų rizikos sričių.
5 apsaugos žingsniai
Inventorizacija, ES serveriai, minimalios privilegijos principas, šifravimas ir darbuotojų mokymas — 5 žingsniai, kurie kartu užtikrina tvarią apsaugą.

Kaip apsaugoti verslo duomenis naudojant AI įrankius Lietuvoje — tai kiekvienos augančios įmonės esminis klausimas 2026 m. Trumpas atsakymas: reikia derinti BDAR atitiktį, sutartinę serverių geografiją, prieigos kontrolę ir darbuotojų mokymą. Įmonės, kurios šiuos keturis elementus suderina dar prieš diegdamos AI sprendimą, reikšmingai sumažina duomenų nutekėjimo tikimybę ir išvengia reguliacinių baudų, galinčių siekti iki 4 % metinės apyvartos.

Kodėl AI įrankiai kelia realią duomenų saugos riziką

AI įrankiai kelia duomenų saugos riziką dėl trijų pagrindinių mechanizmų: (1) trečiųjų šalių serveriai už ES ribų, (2) modelių apmokymas naudojant vartotojų duomenis ir (3) per plačios prieigos teisės prie vidinių sistemų. Kiekvienas iš šių veiksnių gali tapti BDAR pažeidimo šaltiniu.

Trečiosios šalies serverių problema

Daugelis populiariausių AI platformų — nuo teksto generatorių iki balso asistentų — saugo apdorotus duomenis JAV ar Azijos duomenų centruose. Pagal BDAR 44–49 straipsnius, asmens duomenų perdavimas už Europos ekonominės erdvės ribų yra leidžiamas tik esant tinkamam apsaugos lygiui arba taikant standartines sutarčių sąlygas (SCC). Jei AI tiekėjas šios sąlygos neatitinka, kiekvienas darbuotojo el. laiško analizės užklausimas techniškai gali būti neteisėtas duomenų perdavimas.

Europos duomenų apsaugos valdyba (EDPB)1 yra parengusi rekomendacijas dėl AI sistemų ir BDAR sąveikos, kuriose pabrėžiama duomenų minimizavimo principo svarba — rinkti ir perduoti tik tuos duomenis, kurių tikrai reikia konkrečiai funkcijai.

Modelių apmokymas jūsų duomenimis

Kai kurie AI įrankiai naudoja vartotojų įvesties duomenis modelio tobulinimui, jei tai aiškiai nenustatyta sutartyje. Tai reiškia, kad jūsų konfidencialūs klientų duomenys, finansinės ataskaitos ar strateginiai dokumentai gali tapti viešo modelio dalimi. Prieš diegiant bet kurį AI sprendimą, būtina patikrinti tiekėjo duomenų tvarkymo sutartį (angl. Data Processing Agreement, DPA) ir įsitikinti, kad jūsų duomenys nenaudojami mokymui be aiškaus sutikimo.

Per plačios prieigos teisės

AI integracijos dažnai prašo plataus prieigos lygio — prie el. pašto, dokumentų saugyklos, CRM. Jei AI agentas turi rašymo teises prie visų failų, o ne tik tų, kurių jam reikia, kibernetinės atakos atveju poveikis bus neproporcingas. Čia taikomas minimalios privilegijos principas (angl. least privilege).


BDAR reikalavimai AI kontekste: ką privalo žinoti Lietuvos įmonės

BDAR įpareigoja įmones, diegiančias AI įrankius, atlikti duomenų apsaugos poveikio vertinimą (DPIA), kai duomenų tvarkymas „gali sukelti didelę riziką" fizinių asmenų teisėms. AI sistemos, analizuojančios darbuotojų elgesį, klientų profilius ar finansinius duomenis, paprastai patenka į šią kategoriją.

Kada privaloma atlikti DPIA

Lietuvos valstybinė duomenų apsaugos inspekcija (VDAI) nurodo, kad DPIA yra privaloma, kai AI sistema: automatiškai priima sprendimus su teisiniu poveikiu, tvarko ypatingų kategorijų duomenis arba sistematiškai stebi viešą erdvę. VDAI rekomendacijos2 pateikia konkrečius kriterijus, pagal kuriuos įmonės gali įsivertinti, ar DPIA reikalinga.

Duomenų tvarkymo sutartys su AI tiekėjais

Kiekvienas AI tiekėjas, tvarkantis jūsų įmonės asmens duomenis, pagal BDAR 28 straipsnį privalo būti įformintas kaip duomenų tvarkytojas — su rašytine DPA. Sutartyje turi būti nurodytas: duomenų tvarkymo tikslas, duomenų kategorijos, saugojimo trukmė, saugumo priemonės ir subtvarkytojų sąrašas. Jei tiekėjas atsisako pasirašyti DPA arba jo sąlygos yra neaiškios — tai raudona vėliavėlė.

BDAR reikalavimasKą tai reiškia AI kontekstePasekmė, jei nesilaikoma

6 str. — teisinis pagrindasKiekvienam AI duomenų tvarkymui reikia pagrindo (sutikimas, sutartis, teisėtas interesas)Baudos iki 10 mln. € arba 2 % apyvartos
13–14 str. — informavimasVartotojai turi žinoti, kad jų duomenis tvarko AIBaudos + reputacijos žala
25 str. — privacy by designAI sistema turi būti sukurta su minimaliu duomenų rinkimuProdukto perstartavimas arba sustabdymas
28 str. — duomenų tvarkytojasDPA su kiekvienu AI tiekėjuTeisinis pažeidimas net be nutekėjimo
35 str. — DPIARizikos vertinimas prieš paleidžiant aukštos rizikos AIVeiklos sustabdymas

5 praktiniai žingsniai duomenų apsaugai diegiant AI

Duomenų apsauga diegiant AI įrankius nereikalauja didelių investicijų — reikalauja sisteminio požiūrio. Šie penki žingsniai padės Lietuvos įmonei sukurti tvarią apsaugos architektūrą.

1. Atlikite AI įrankių inventorizaciją ir rizikos vertinimą

Pirmiausia surašykite visus šiuo metu naudojamus AI įrankius — net tuos, kuriuos darbuotojai naudoja savo iniciatyva (vadinamasis „šešėlinis IT"). Gartner tyrimas3 rodo, kad nemažoje dalyje organizacijų darbuotojai naudoja AI įrankius be IT skyriaus žinios — tai viena iš labiausiai nepastebimų duomenų nutekėjimo priežasčių. Kiekvienam įrankiui įvertinkite: kokius duomenis jis gauna, kur jie saugomi ir ar tiekėjas yra ES.

2. Reikalaukite ES duomenų centrų arba naudokite vietinius sprendimus

Rinkitės AI tiekėjus, kurie siūlo duomenų rezidavimą Europos Sąjungoje — daugelis stambiųjų platformų (pvz., Microsoft Azure, Google Cloud, AWS) jau turi EU regioninius serverius, tačiau ši parinktis ne visada aktyvuojama pagal nutylėjimą. Jei jūsų veikla yra susijusi su ypač jautria informacija (teisinė, medicininė, finansinė), apsvarstykite privačiai talpinamus (angl. self-hosted) atvirojo kodo modelius, tokius kaip „Mistral" ar „LLaMA", kuriuos galima paleisti visiškai savo infrastruktūroje.

3. Taikykite minimalios privilegijos principą

Kiekvienas AI agentas ar integracija turi gauti tik tas prieigos teises, kurių reikia konkrečiai užduočiai. Jei chatbotas skirtas klientų klausimams, jam nereikia prieigos prie visų CRM įrašų — tik prie tų, kurie susiję su atviru klientų užklausa. Ši taisyklė taikoma tiek žmonėms, tiek automatizuotiems procesams. Prieigos teisių auditas turėtų būti atliekamas kas ketvirtį.

4. Šifruokite duomenis persiuntimo ir saugojimo metu

Visi duomenys, perduodami AI įrankiams, turėtų būti šifruoti TLS 1.2 ar naujesnio standarto. Ramybės būsenos (angl. at-rest) duomenys — AES-256 ar lygiaverčiu standartu. Patikrinkite, ar jūsų AI tiekėjas šiuos standartus taiko pagal nutylėjimą, o ne kaip papildomą mokamą funkciją. ENISA (Europos Sąjungos kibernetinio saugumo agentūra)4 yra paskelbusi konkrečias rekomendacijas dėl mašinų mokymosi algoritmų saugumo, įskaitant šifravimo standartus.

5. Apmokykite darbuotojus ir nustatykite aiškią AI naudojimo politiką

Net geriausiai sukonfigūruota sistema tampa pažeidžiama, jei darbuotojai nežino, ko negalima įkelti į AI įrankį. Vidaus AI naudojimo politika turėtų aiškiai nurodyti: kokių duomenų kategorijų negalima įvesti į viešuosius AI įrankius (pvz., klientų asmens kodai, bankinė informacija, konfidencialios sutartys), kokius patvirtintus įrankius galima naudoti ir kaip pranešti apie incidentus.


AI saugos sprendimų palyginimas: kokį modelį rinktis

Priklausomai nuo verslo dydžio ir duomenų jautrumo, skirtingi diegimo modeliai siūlo skirtingą saugos ir patogumo balansą.

Diegimo modelisDuomenų kontrolėDiegimo sudėtingumasTinkamas verslui

Viešasis AI (ChatGPT, Gemini) be papildomų nustatymųŽema — duomenys gali būti naudojami mokymuiLabai žemasNeskelbtiniems, viešiems turiniams
Viešasis AI su įmonės planu ir DPAVidutinė — duomenys nebenaudojami mokymuiŽemasMVĮ su standartiniais duomenimis
Privataus AI modelis debesijoje (EU regionas)Aukšta — duomenys ES, DPA pasirašytaVidutinisFinansinės, teisinės įmonės
Self-hosted atvirojo kodo modelisMaksimali — duomenys nepalieka jūsų infrastruktūrosAukštasDidelės įmonės, kritinė infrastruktūra
Hibridas (lokalus modelis + debesijos API nesuklasifikuotiems duomenims)Labai aukštaAukštasSudėtingos organizacijos

Pasirinkdami modelį, atsižvelkite ne tik į duomenų jautrumą, bet ir į AI klientų aptarnavimo sprendimų poreikius — chatbotams, kurie dirba su klientų duomenimis, visada rekomenduotinas bent viešasis AI su pasirašyta DPA arba EU debesijos sprendimas.

Kaip įvertinti tiekėją prieš pasirašant sutartį

Prieš diegiant bet kurį AI įrankį, užduokite tiekėjui šiuos klausimus: Ar duomenys saugomi ES? Ar galima pasirašyti DPA? Ar modelis mokomas mano duomenimis? Ar yra SOC 2 ar ISO 27001 sertifikatas? Ar galima gauti incidentų pranešimo procesą? Tiekėjas, kuris negali atsakyti į bent vieną iš šių klausimų, kelia reikšmingą riziką.


Dažniausios klaidos ir kaip jų išvengti

Lietuvos įmonės dažniausiai daro tris klaidas diegdamos AI įrankius: ignoruoja sutartinius įsipareigojimus, neapriboja prieigos teisių ir neapmoko darbuotojų. Kiekviena iš šių klaidų yra ištaisoma — jei žinote, kur žiūrėti.

Klaida Nr. 1: „Susitarsime vėliau"

Dažnas scenarijus: vadovas patvirtina AI įrankio diegimą, komanda pradeda naudoti, o DPA ir saugumo nustatymai paliekami „vėlesniam laikui". Tačiau kiekviena diena be DPA — tai kiekviena diena, kai duomenų tvarkymas yra techniškai neteisėtas. VDAI gali skirti baudą net be faktinio nutekėjimo, jei įmonė negali pateikti sutarties su tvarkytoją.

Klaida Nr. 2: Vienas slaptažodis visiems

AI platformos, kaip ir kitos verslo sistemos, turėtų būti integruotos per SSO (vieningo prisijungimo) sistemas su daugiafaktorine autentifikacija (MFA). Bendrų prisijungimų naudojimas apsunkina auditą ir padidina pažeidimo poveikį.

Klaida Nr. 3: Ignoruojamas „šešėlinis AI"

Kai įmonė nesuteikia darbuotojams patogių, patvirtintų AI įrankių, jie ieško savų sprendimų. Tyrimai rodo, kad šešėlinio AI naudojimas koreliuoja su didesne duomenų nutekėjimo rizika, nes šie įrankiai nėra patikrinti saugumo požiūriu. Sprendimas — ne draudimai, o aiški politika ir patogūs patvirtinti įrankiai.

Jei svarstote, kaip struktūruotas AI diegimas atrodo praktiškai, procesų automatizavimo diegimo laikotarpiai gali padėti suprasti, koks planavimo horizontas yra realus — įskaitant saugumo nustatymų etapą.


Nuo teorijos prie veiksmų: kur pradėti Lietuvos įmonei

Duomenų apsaugos strategija AI kontekste nereikia pradėti nuo nulio — Lietuvos teisinis pagrindas (BDAR, VDAI rekomendacijos) jau suteikia aiškų kelrodį. Pirmasis žingsnis: atlikite 30 minučių AI inventorizaciją — surašykite visus įrankius, kuriuos jūsų komanda naudoja šiandien, ir patikrinkite, ar kiekvienas turi pasirašytą DPA.

Antrasis žingsnis — konsultacija su duomenų apsaugos specialistu arba AI diegimo komanda, kuri gali įvertinti konkretų jūsų verslo kontekstą. Jei svarstote, kaip AI chatboto diegimas atrodo techniškai ir finansiškai, chatbot kainos ir galimybių apžvalga padės suprasti, koks investicijų lygis yra pagrįstas jūsų dydžio verslui.

Inerci komanda padeda Lietuvos įmonėms diegti AI sprendimus, kurie atitinka BDAR reikalavimus ir neaukoja funkcionalumo dėl saugumo. Jei norite aptarti savo situaciją, užsakykite nemokamą konsultaciją — per 30 minučių galite gauti konkrečių rekomendacijų savo verslo kontekstui.

Jei norite pamatyti, kaip tai atrodo pas jus: AI automatizacijos paslaugos ir kainos.

Dažnai užduodami klausimai

Ar ChatGPT naudojimas darbe pažeidžia BDAR?

Tai priklauso nuo to, kokie duomenys įvedami ir ar su tiekėju pasirašyta DPA. Jei darbuotojai įveda klientų asmens duomenis į viešąją ChatGPT versiją be įmonės plano ir duomenų tvarkymo sutarties, tai techniškai yra BDAR pažeidimas, nes duomenys perduodami be tinkamo teisinio pagrindo.

Kas yra duomenų tvarkymo sutartis (DPA) ir ar ji privaloma?

Duomenų tvarkymo sutartis (DPA) yra teisiškai privalomas dokumentas tarp duomenų valdytojo (jūsų įmonės) ir duomenų tvarkytojo (AI tiekėjo), reglamentuojamas BDAR 28 straipsnio. Be jos bet koks asmens duomenų perdavimas AI tiekėjui yra neteisėtas, net jei faktiškai jokia žala nepatiriama.

Kaip žinoti, ar AI tiekėjas saugo duomenis ES?

Tiekėjo privatumo politikoje ar DPA turėtų būti aiškiai nurodytos duomenų saugojimo vietos. Taip pat galite paklausti tiesiai: ar duomenys saugomi ES duomenų centruose, ar galima aktyvuoti EU duomenų rezidavimo parinktį. Jei atsakymas neaiškus arba tiekėjas negali patvirtinti — tai reikšminga rizika, kurią verta įvertinti prieš diegimą.

Ar reikia atlikti DPIA kiekvienam AI įrankiui?

Ne kiekvienam, tačiau DPIA privaloma, kai AI sistema automatiškai priima sprendimus su teisiniu poveikiu, tvarko ypatingų kategorijų duomenis (sveikata, biometrika) arba sistemingai stebi darbuotojus ar klientus. Lietuvos VDAI pateikia konkrečius kriterijus, pagal kuriuos galima įsivertinti, ar jūsų naudojamas AI įrankis patenka į šią kategoriją.

Koks yra saugiausias AI diegimo modelis jautriems verslo duomenims?

Jautriems duomenims (finansiniams, teisiniams, mediciniams) saugiausias variantas yra self-hosted atvirojo kodo modelis, veikiantis jūsų pačių infrastruktūroje — duomenys nepalieka organizacijos ribų. Alternatyva — privataus AI sprendimas EU regiono debesijoje su pasirašyta DPA ir aiškiu šifravimu persiuntimo ir saugojimo metu.

Šaltiniai

  1. 1.Europos duomenų apsaugos valdyba (EDPB)edpb.europa.eu
  2. 2.VDAI rekomendacijosvdai.lrv.lt
  3. 3.Gartner tyrimasgartner.com
  4. 4.ENISA (Europos Sąjungos kibernetinio saugumo agentūra)enisa.europa.eu

Apie leidėją

Inerci

MB "Inerci"

AI automatizacijos sprendimai Lietuvos verslui.

Nuo teksto prie darbo

Perskaitei ir nori to pačio pas save?

Pereinam per tai, kaip pas jus vyksta darbai, ir pasakysime, ką verta automatizuoti pirmiausia.