Pāriet uz saturu
TELLO
Pakalpojumi Projekti Raksti Process Drošība Kontakti
LV / EN
30 min bezmaksas saruna →
  1. Sākums
  2. Raksti
  3. GDPR un AI rīki
§ — Raksts

GDPR un AI rīki: ko drīkst un ko nedrīkst.

Šis ir praktisks skaidrojums vadībai, nevis juridisks atzinums. Mērķis ir, lai pēc izlasīšanas jūs varētu pateikt, kuri AI lietojumi jūsu uzņēmumā vispār skar GDPR, kuri neskar, un kas jāizdara pirms nākamā rīka ieviešanas.

Publicēts 2026. gada 18. augustā Atjaunots: 2026. gada 18. augustā Lasīšanas laiks ~7 min Autors: TELLO
Saturs Kad GDPR vispār iesaistās Tiesiskais pamats Datu apstrādātāja līgums Datu pārsūtīšana ārpus ES Vai jūsu dati apmāca modeli Ko izdarīt pirms rīka ieviešanas AI lietošanas kārtība

Piebilde. Šis raksts ir tehniska un organizatoriska rakstura ieteikumu apkopojums, nevis juridiskas konsultācijas. Ja uzņēmumā notiek liela apjoma vai augsta riska apstrāde, atzinums jāsaņem no jurista vai datu aizsardzības speciālista.

01 — Kad GDPR vispār iesaistās

Tikai tad, kad datos ir cilvēks.

GDPR attiecas uz personas datiem — informāciju par identificējamu fizisku personu. Tas ir šaurāks tvērums, nekā parasti pieņem, un tāpēc pirmais solis ir vienkārši pārbaudīt, vai konkrētajā uzdevumā personas dati vispār ir.

Skar GDPR: klientu saraksti, sarakste ar konkrētiem cilvēkiem, CV un pieteikumi, darbinieku vērtējumi, rēķini ar fizisko personu vārdiem, sarunu ieraksti un pieraksti, atbalsta pieprasījumi.

Neskar GDPR: produktu apraksti, tehniskā dokumentācija, iekšējās procedūras bez vārdiem, anonimizēta statistika, mārketinga teksti. Šeit AI var lietot brīvi — vienīgais atlikušais jautājums ir komercnoslēpums, kas ir cits, atsevišķs risks.

Praksē lielākā daļa pirmo AI uzdevumu uzņēmumā iekrīt pirmajā grupā, jo dokumenti un sarakste ir tieši tas, kur uzkrājas manuālais darbs.

02 — Tiesiskais pamats

AI nav atsevišķs pamats.

Biežs pārpratums: ka AI lietošanai vajadzīga atsevišķa piekrišana. Vairumā gadījumu tā nav. Ja jūs jau likumīgi apstrādājat klienta rēķinu, lai izpildītu līgumu, tad tas, ka daļu no šī darba veic programma, nemaina tiesisko pamatu. Mainās apstrādes veids, nevis mērķis.

Kas tomēr mainās, ir trīs lietas:

  • Saņēmēju loks. Ja dati nonāk pie ārēja AI pakalpojuma, tas ir jauns datu saņēmējs, kas jānorāda privātuma politikā.
  • Ģeogrāfija. Ja pakalpojums datus apstrādā ārpus ES, jāpārbauda pārsūtīšanas pamats.
  • Automatizēti lēmumi. Ja programma pieņem lēmumu ar juridiskām vai līdzīgi būtiskām sekām personai — bez cilvēka iesaistes — GDPR 22. pants uzliek atsevišķas prasības. Praktiskais risinājums vairumam uzņēmumu ir vienkārši paturēt cilvēku lēmuma ķēdē.
03 — Datu apstrādātāja līgums

Bez tā ārēju rīku lietot nedrīkst.

Kad jūs nododat personas datus ārējam pakalpojumam, tas kļūst par datu apstrādātāju, un ar to ir jābūt rakstiskam apstrādātāja līgumam (angliski DPA). Lielākajai daļai nopietnu AI pakalpojumu tāds ir pieejams, bet ne vienmēr automātiski — bieži tas ir jāpieņem atsevišķi konta iestatījumos vai jāparaksta biznesa plāna ietvaros.

Praktiskās sekas: bezmaksas un personīgie konti parasti nav derīgi uzņēmuma datiem. Ne tāpēc, ka pakalpojums būtu sliktāks, bet tāpēc, ka pie tiem nav apstrādātāja līguma. Tas ir arī vienkāršākais praktiskais noteikums, ko var pateikt komandai: uzņēmuma dati — tikai uzņēmuma kontos.

04 — Datu pārsūtīšana ārpus ES

Trīs iespējamie ceļi.

  1. Apstrāde ES reģionā. Vairāki lielie mākoņu pakalpojumi ļauj izvēlēties ES reģionu. Ja tas ir pieejams, tas ir vienkāršākais ceļš — pārsūtīšanas jautājums vienkārši nerodas.
  2. Atbilstības lēmums vai standarta klauzulas. ASV pakalpojumiem tas parasti nozīmē EU—US Data Privacy Framework vai standarta līgumklauzulas. Pārbaudāms pakalpojuma juridisko dokumentu sadaļā; ja to nav, tas ir pietiekams iemesls atteikties.
  3. Risinājums jūsu infrastruktūrā. Modelis darbojas uz jūsu servera vai privātā mākonī. Dārgāk un tehniski smagāk, bet atsevišķiem datu tipiem tas ir vienīgais pieņemamais variants.

Kurš ceļš ir pareizais, ir tehniskās arhitektūras lēmums, un tas jāpieņem pirms izstrādes. Pārcelt jau uzbūvētu risinājumu uz citu apstrādes vidi ir dārgi.

05 — Vai jūsu dati apmāca modeli

Jautājums, kas jāuzdod rakstiski.

Vairums nopietnu pakalpojumu biznesa plānos apņemas neizmantot klientu ievadītos datus modeļu apmācībai. Bezmaksas un patērētāju plānos šī apņemšanās bieži nav dota vai ir noklusējuma iestatījums, ko lietotājs var izslēgt — un neizslēdz.

Praktiskais tests pirms rīka apstiprināšanas: atrodiet pakalpojuma dokumentos teikumu par apmācību, saglabājiet to ekrānuzņēmumā ar datumu, un pievienojiet AI lietošanas kārtībai. Ja tādu teikumu neatrodat — rīks nav apstiprināms uzņēmuma datiem.

Otrs jautājums, ko uzdot: cik ilgi pakalpojums glabā ievadītos datus un vai to var samazināt. Trīsdesmit dienu glabāšana ļaunprātīgas izmantošanas kontrolei ir izplatīta un pieņemama; nenoteikts termiņš nav.

06 — Ko izdarīt pirms rīka ieviešanas

Sešu punktu saraksts.

  1. Uzrakstīt, kādi personas dati konkrētajā uzdevumā tiek apstrādāti un kādā apjomā.
  2. Pārbaudīt tiesisko pamatu — vairumā gadījumu tas ir tas pats, kas jau ir procesam.
  3. Noslēgt vai aktivizēt datu apstrādātāja līgumu ar pakalpojumu.
  4. Pārbaudīt apstrādes vietu un pārsūtīšanas pamatu, ja tā ir ārpus ES.
  5. Papildināt privātuma politiku ar jauno saņēmēju.
  6. Fiksēt glabāšanas termiņu un to, kas notiek ar datiem pēc tā.

Sešiem punktiem kopā vajag aptuveni pusi darba dienas. Tas ir arī viens no standarta nodevumiem IT un AI auditā, jo praktiski nav iespējams ieteikt AI risinājumu, neatbildot uz šiem jautājumiem pirms tam.

07 — AI lietošanas kārtība

Lielākais risks nav rīks, bet tā trūkums.

Uzņēmumā, kur AI lietošana nav noregulēta, tā notiek jebkurā gadījumā — ar personīgiem kontiem un reāliem klientu datiem. Tas ir biežākais faktiskais GDPR pārkāpums saistībā ar AI, un tam nav nekāda sakara ar to, ko uzņēmums oficiāli ir ieviesis.

Minimālā kārtība ir viena lappuse ar četrām atbildēm: kurus datus nekad nedrīkst ielīmēt ārējā rīkā; kuri rīki ir apstiprināti; kas jāpārbauda pirms AI sagatavotā materiāla nosūtīšanas klientam; kam jautāt, ja nav skaidrs. Tā aizņem pusstundu, un tā ir visefektīvākā atsevišķā darbība, ko šajā jomā var veikt.

Ja neesat pārliecināti, kuri jūsu procesi vispār skar personas datus, 30 minūšu saruna parasti to noskaidro. Bez maksas un bez saistībām.

Pieteikties 30 min bezmaksas konsultācijai →
Saistītie raksti un lapas AI ieviešana uzņēmumā — ar ko sākt IT un AI audits uzņēmumiem TELLO privātuma politika
TELLO

IT un AI biznesa konsultācijas Latvijā.

Pakalpojumi IT un AI audits Sistēmu integrācija Fractional CTO Odoo ieviešana E-rēķini Izstrāde un uzturēšana
Lapa Projekti Raksti Process Drošība Datortehnika
Sazinieties Kontakti [email protected] +371 26 160 294 Saurieši, LV-2118
Juridiskā informācija Privātuma politika Sīkfaili Sīkdatņu iestatījumi
© 2026 TELLO. Visas tiesības aizsargātas. Neatkarīgs tehnoloģiju partneris. EST. MMX.
TELLO