Pereiti prie turinio
+370 5 212 1506 info@dat.lt

DI įrankiai ir asmens duomenys darbe: ką leidžia teisė ir kur rizika

2026 25 rugsėjo · Svarbu žinoti

Kai darbuotojas į dirbtinio intelekto (DI) įrankį įkelia kliento ar kolegos duomenis, atsako organizacija. Ji yra duomenų valdytojas, nes ji nustato, kokiu tikslu ir kokiomis priemonėmis duomenys tvarkomi (BDAR 4 str. 7 p.). Todėl DI įrankiui reikia to paties, ko reikia bet kuriam tvarkymui: aiškaus tikslo, teisinio pagrindo, sutarties su tiekėju ir, kai rizika didelė, poveikio duomenų apsaugai vertinimo. DI aktas – Reglamentas (ES) 2024/1689 – BDAR nepakeičia. Jis pats nurodo, kad, išskyrus 4a ir 59 straipsniuose numatytas išimtis, nedaro poveikio BDAR (DI akto 2 str. 7 d.).

2026 m. liepos 27 d. įsigaliojo jo pakeitimas – Reglamentas (ES) 2026/1744, perkėlęs dalį datų. Datas nurodome pagal šią redakciją.

Kai darbuotojas įkelia duomenis į DI pokalbių robotą

Dažna situacija: darbuotojas nukopijuoja kliento laišką, sutartį ar kolegos vertinimą į viešai prieinamą DI pokalbių robotą, kad šis parašytų atsakymą ar santrauką.

Ar darbuotojas turėjo Jūsų nurodymą? Asmuo, pavaldus valdytojui, asmens duomenis gali tvarkyti tik pagal valdytojo nurodymus (BDAR 29 str.). Valdytojas turi imtis priemonių, kad taip ir būtų (BDAR 32 str. 4 d.). Jei organizacija nėra nustačiusi, kokius įrankius ir kokius duomenis galima naudoti, ji negali įrodyti, kad šios pareigos laikosi.

Koks tiekėjo vaidmuo? Tiekėjas, kuris duomenis tvarko tik Jūsų vardu, yra duomenų tvarkytojas (BDAR 4 str. 8 p.). Su juo reikia sutarties, kurioje, be kita ko, nustatyta, kad jis duomenis tvarko tik pagal Jūsų dokumentais įformintus nurodymus (BDAR 28 str. 3 d. a p.). Kada tokia sutartis privaloma ir ką ji turi apimti, rašome straipsnyje Duomenų tvarkymo sutartis: kada ji privaloma. O jei tiekėjas pagal savo sąlygas pats nustato, kam naudoti gautus duomenis, pavyzdžiui, savo modeliams mokyti, to tvarkymo atžvilgiu jis yra atskiras valdytojas (BDAR 4 str. 7 p.). Tada Jūs ne patikėjote duomenis tvarkytojui, o atskleidėte juos kitam valdytojui, ir tam reikia atskiro teisinio pagrindo. Jei tvarkytojas, pažeisdamas Jūsų nurodymus, pats nustato tvarkymo tikslus ir priemones, to tvarkymo atžvilgiu jis laikomas valdytoju (BDAR 28 str. 10 d.).

Kur keliauja duomenys? Jei tiekėjo serveriai ar kiti jo pasitelkti duomenų tvarkytojai yra už EEE ribų, taikomos perdavimo taisyklės (BDAR 44 str.). Kada perdavimui reikia standartinių sutarties sąlygų, rašome straipsnyje apie duomenų perdavimą už EEE ribų.

Galioja ir duomenų kiekio mažinimo principas: tvarkomi tik tie duomenys, kurių reikia tikslui (BDAR 5 str. 1 d. c p.). Jei duomenys atskleisti be leidimo, tai gali būti asmens duomenų saugumo pažeidimas (BDAR 4 str. 12 p.). Apie jį VDAI reikia pranešti nepagrįstai nedelsiant ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo sužinojimo, nebent jis neturėtų kelti pavojaus žmonių teisėms ir laisvėms (BDAR 33 str. 1 d.).

DI aktas čia prideda vieną pareigą. Kas naudoja DI sistemą savo veikloje, yra jos diegėjas (DI akto 3 str. 4 p.). Tiekėjai ir diegėjai imasi priemonių, kad padėtų ugdyti savo darbuotojų raštingumą DI srityje (DI akto 4 str. 1 d.). Ši pareiga taikoma nuo 2025 m. vasario 2 d. (DI akto 113 str. a p.). Iki 2026 m. liepos 27 d. reikėjo kuo geriau užtikrinti pakankamą raštingumo lygį; dabar konkretaus lygio garantuoti nereikia.

DI užrašinėtojas susitikimuose ir skambučiuose

Įrankis, kuris įrašo, perrašo ir apibendrina pokalbį, tvarko visų dalyvių balsą ir žodžius, taip pat klientų ir kitų organizacijų atstovų. Tam reikia teisinio pagrindo (BDAR 6 str. 1 d.). Žmonės turi būti informuoti duomenų gavimo metu (BDAR 13 str. 1 d.), tai yra prieš pradedant įrašyti, ne po susitikimo.

VDAI sąraše poveikio vertinimas privalomas pokalbių telefonu įrašymui (7 punktas) ir darbuotojų garso duomenų tvarkymui darbo vietoje stebėsenos ar kontrolės tikslais (10 punktas). Vaizdo susitikimo įrašymas 7 punkte tiesiogiai neminimas, todėl tokiu atveju poveikio vertinimo poreikį reikia įvertinti pagal BDAR 35 str. 1 d. Kai užrašinėtojo duomenys naudojami darbuotojų darbui vertinti, tai jau stebėsena. Darbdavys privalo gerbti darbuotojų teises į privatų gyvenimą ir asmens duomenų apsaugą (DK 27 str. 1 d.). Jei įmonėje yra darbo taryba, darbdavys, įdarbinantis vidutiniškai dvidešimt ir daugiau darbuotojų, privalo ją informuoti ir su ja konsultuotis, kai tvirtina naujų technologinių procesų įvedimo ar darbuotojų stebėsenos tvarką (DK 206 str. 1 d. 4 ir 5 p.). Kokia stebėsena leidžiama apskritai, rašome straipsnyje Darbuotojų stebėsena: kameros, GPS ir skambučiai.

Nuo 2025 m. vasario 2 d. draudžiama naudoti DI sistemas fizinio asmens emocijoms darbo ir švietimo įstaigų srityse numanyti, išskyrus medicinines ar saugos priežastis (DI akto 5 str. 1 d. f p.; 113 str. a p.). Draudimas skirtas sistemoms, kurios emocijas numato iš biometrinių duomenų, pavyzdžiui, balso ar veido (DI akto 3 str. 39 p.; 44 konstatuojamoji dalis). Todėl įrankis, kuris iš operatorių balso numato jų emocijas ar nuotaiką ir kurio rezultatai naudojami jų darbui vertinti, yra ne rizika, kurią galima valdyti, o draudžiama praktika. Paprastas pakelto balso užfiksavimas, kai iš jo nedaromos išvados apie emocijas, į draudimą nepatenka (18 konstatuojamoji dalis), o pokalbio teksto analizei vis tiek taikomas BDAR. Europos Komisijos gairėse dėl draudžiamos DI praktikos (C(2025) 5052) nurodyta, kad darbo vietos sąvoka apima ir kandidatus atrankos metu, todėl emocijų numanymas, pavyzdžiui, analizuojant vaizdo pokalbį su kandidatu, taip pat draudžiamas (254 punktas).

Viena įmonė norėjo DI įrankiu analizuoti skambučių įrašus ir vertinti operatorių darbą. Mūsų teisininkė atsakė: apibrėžti tikslą, kiekvienam DI naudojimo etapui parinkti teisinį pagrindą, riboti duomenų kiekį, įvertinti riziką, prireikus atlikti poveikio vertinimą, numatyti, kaip bus įgyvendinamos žmonių teisės, ir įtraukti duomenų apsaugos pareigūną.

DI atrankoje ir sprendimuose apie darbuotojus

Kandidatas ar darbuotojas turi teisę, kad jam nebūtų taikomas tik automatizuotu tvarkymu grindžiamas sprendimas, dėl kurio jam kyla teisinės pasekmės arba panašus didelis poveikis (BDAR 22 str. 1 d.). BDAR 71 konstatuojamoji dalis kaip pavyzdį nurodo elektroninio įdarbinimo praktiką be žmogaus įsikišimo. Toks sprendimas galimas tik trimis atvejais: kai jis būtinas sutarčiai sudaryti ar vykdyti, kai jį leidžia įstatymas arba kai žmogus aiškiai sutiko (BDAR 22 str. 2 d.). Pirmuoju ir trečiuoju atveju žmogus turi turėti bent teisę reikalauti žmogaus įsikišimo, pareikšti savo požiūrį ir užginčyti sprendimą (BDAR 22 str. 3 d.). Kai sistemingas ir išsamus automatizuotas žmonių vertinimas yra tokių sprendimų pagrindas, poveikio vertinimas privalomas (BDAR 35 str. 3 d. a p.).

Kai įmonė klausia, ką jai reiškia DI aktas, vienas pirmųjų mūsų klausimų: ar sistemą kuriate patys, ar naudojate kito sukurtą. Kas kuria sistemą ir pateikia ją rinkai arba pradeda ją naudoti savo vardu, yra tiekėjas (DI akto 3 str. 3 p.), kas naudoja kito sukurtą – diegėjas. DI sistemos, skirtos kandidatams atrinkti, darbo prašymams filtruoti ir kandidatams vertinti, taip pat sprendimams dėl paaukštinimo, atleidimo, užduočių skirstymo pagal asmens elgesį ar savybes, darbuotojų veiklos stebėsenos ir vertinimo, yra didelės rizikos (DI akto III priedo 4 punktas). Viena iš diegėjo pareigų: prieš pradėdamas naudoti tokią sistemą darbo vietoje, darbdavys informuoja darbuotojų atstovus ir darbuotojus (DI akto 26 str. 7 d.).

Pradinėje redakcijoje III priedo sistemoms taikomos pareigos turėjo pradėti galioti nuo 2026 m. rugpjūčio 2 d. Po pakeitimo jos taikomos nuo 2027 m. gruodžio 2 d. (DI akto 113 str. c p.). Sistemoms, pateiktoms rinkai ar pradėtoms naudoti iki tos dienos, šios pareigos taikomos tik tada, jei po jos sistemos konstrukcija reikšmingai pasikeičia (DI akto 111 str. 2 d.).

Kas gali nutikti

Pirma rizika – tvarkymas be pagrindo ir principų pažeidimas. Už BDAR 5 ir 6 straipsnių, 22 straipsnio teisių ir perdavimo taisyklių pažeidimą gresia bauda iki dvidešimties milijonų eurų arba, jei tai įmonė, iki 4 % visos jos ankstesnių finansinių metų pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė (BDAR 83 str. 5 d. a–c p.). Už tvarkytojo sutarties ar poveikio vertinimo nebuvimą – iki dešimties milijonų eurų arba iki 2 % (BDAR 83 str. 4 d. a p.).

Antra rizika – draudžiama DI praktika. Už DI akto 5 straipsnio draudimų nesilaikymą numatytos baudos iki trisdešimt penkių milijonų eurų arba, jei pažeidėjas yra įmonė, iki 7 % jos ankstesnių finansinių metų pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė; MVĮ – kuri suma mažesnė (DI akto 99 str. 3 ir 6 d.). Sankcijų taisykles ir jų taikymo tvarką nustato valstybės narės (DI akto 99 str. 1 d.).

Trečia rizika – paveldėtas tiekėjo pažeidimas. Europos duomenų apsaugos valdyba nuomonėje 28/2024 nurodo, kad kai modelyje išlieka asmens duomenų, priežiūros institucijos turėtų vertinti, ar modelį naudojantis valdytojas atliko tinkamą vertinimą, kad modelis nebuvo sukurtas neteisėtai tvarkant asmens duomenis (129 punktas).

Kada kreiptis į teisininką

  • kai darbuotojai jau naudoja DI įrankius, o taisyklių, kokius duomenis galima įkelti, nėra;
  • kai renkatės DI tiekėją ir reikia įvertinti sutartį, jo vaidmenį ir perdavimus už EEE ribų;
  • kai DI naudojamas kandidatams atrinkti ar darbuotojų veiklai vertinti;
  • kai į viešą DI įrankį jau buvo įkelti klientų ar darbuotojų duomenys ir reikia nuspręsti, ar tai saugumo pažeidimas.

Dažni klausimai

Ar DI aktas mums taikomas, jei tik naudojame kito sukurtą įrankį?

Taip. Kas naudoja DI sistemą savo veikloje, yra diegėjas (DI akto 3 str. 4 p.). Diegėjui jau dabar taikoma raštingumo DI srityje pareiga (DI akto 4 str.), draudžiamos praktikos (DI akto 5 str.; du nauji draudimai – nuo 2026 m. gruodžio 2 d.), o nuo 2026 m. rugpjūčio 2 d. – ir skaidrumo pareigos, pavyzdžiui, informuoti žmones apie emocijų atpažinimo sistemos naudojimą (DI akto 50 str. 3 d.).

Ar galima DI įrankiu atmesti kandidatus automatiškai?

Tik išimtiniais atvejais, išvardytais BDAR 22 str. 2 d., ir su teise reikalauti žmogaus įsikišimo bei užginčyti sprendimą (BDAR 22 str. 3 d.). Jei toks sprendimų priėmimas taikomas, kandidatus reikia apie tai informuoti ir prasmingai paaiškinti jo logiką (BDAR 13 str. 2 d. f p.).

Ar DI akto pakeitimas atidėjo visas pareigas?

Ne. Reglamentas (ES) 2026/1744 atidėjo didelės rizikos sistemų pareigas iki 2027 m. gruodžio 2 d. (III priedo sistemoms), pakeitė raštingumo DI srityje pareigos formuluotę ir papildė draudžiamų praktikų sąrašą dviem naujais draudimais (dėl atpažįstamų asmenų intymaus pobūdžio vaizdų generavimo be jų sutikimo ir dėl vaikų seksualinio išnaudojimo medžiagos generavimo), kurie taikomi nuo 2026 m. gruodžio 2 d. Kitos draudžiamos praktikos, įskaitant emocijų numanymą darbe, taikomos nuo 2025 m. vasario 2 d. (DI akto 113 str. a p.).

Kaip pradėti

Surašykite, kokius DI įrankius Jūsų darbuotojai jau naudoja, kokius duomenis į juos įkelia ir ar su tiekėju yra sutartis. Pažymėkite, kur DI įrašo pokalbius, vertina žmones ar padeda priimti sprendimus apie juos. Atsiųskite šį sąrašą – pasakysime, kur reikia poveikio vertinimo, kur sutarties ir kur įrankio geriau atsisakyti.

Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.

El. paštas info@linden.lt

Plačiau apie šią paslaugą: Poveikio duomenų apsaugai vertinimas.

Gaukite nemokamą situacijos įvertinimą

Susiję įrašai