Egy vezető és egy munkatárs feszült figyelemmel nézi a céges MI-fiók felületét egy világos irodában.

Belenézhet-e a munkáltató a dolgozó céges MI-beszélgetéseibe?

Magyar munkaviszonyban a munkáltató meghatározott célból és szigorú korlátok között ellenőrizheti a céges MI-fiókot. A céges előfizetés vagy laptop önmagában nem teszi szabadon olvashatóvá a teljes ChatGPT-, Copilot- vagy Gemini-előzményt. Megmutatjuk, mi kell a jogszerű ellenőrzéshez, és hol húzódik a magánszféra határa.

Állítsd be a mivagyunk.hu-t kedvenc forrásként a Google-ben

A technikai hozzáférés jogi szempontból csak a kiindulópont

A munkáltató betekintési lehetőségét az ellenőrzés célja és módja határozza meg. Lehet rendszergazdai jogosultsága, hozzáférhet a vállalati munkaterülethez, vagy kérhet adatokat a szolgáltatótól. Ettől az ellenőrzés még nem válik automatikusan jogszerűvé.

A magyar munka törvénykönyve szerint a munkavállaló csak a munkaviszonyával összefüggő magatartása körében ellenőrizhető. A munkáltatónak előzetesen, írásban kell tájékoztatást adnia az alkalmazott technikai eszközökről, és az ellenőrzés során főszabály szerint csak a munkaviszonnyal összefüggő adatokba tekinthet be.

A GDPR további feltételeket tesz mellé. Szükség van megfelelő jogalapra, pontos célra, előzetes tájékoztatásra és a szükséges adatkörre szűkített eljárásra. A munkáltatói jogos érdek gyakran megfelelő jogalap lehet, például egy adatvédelmi incidens kivizsgálásánál vagy üzleti titok feltételezett kiszivárgásánál. Ezt minden esetben dokumentált érdekmérlegelésnek kell megelőznie.

A céges MI-beszélgetések ellenőrzése olyan célhoz kötött adatkezelés, amely csak addig terjedhet, ameddig az adott munkahelyi probléma tisztázásához szükséges.

Mit számít, hogy céges vagy privát MI-fiókról van szó?

A fiók tulajdonosa, az engedélyezett használat és a munkavállalónak adott tájékoztatás együtt alakítja a magánszférával kapcsolatos észszerű elvárást.

Kizárólag munkára biztosított céges fiók

Erősebb lehet a munkáltató ellenőrzéshez fűződő érdeke, ha a vállalati MI-fiókot kifejezetten munkavégzésre adta, a magánhasználatot pedig világosan kizárta. A teljes előzmény válogatás nélküli átolvasása ekkor is aránytalan lehet. Először azt kell tisztázni, hogy a gyanú mely időszakot, projektet vagy adatmozgást érinti.

Privát fiók a céges laptopon

A céges eszköz tulajdonjoga nem ad szabad utat a munkavállaló privát ChatGPT-, Gemini- vagy más személyes fiókjához. A Nemzeti Adatvédelmi és Információszabadság Hatóság egy 2021-es ügyben kimondta, hogy a munkáltató tulajdonában álló számítógép ellenőrzésének technikai lehetősége önmagában nem teszi jogszerűvé a magánfiók tartalmának megismerését. A magánjellegű üzenetekben ráadásul ügyfelek, családtagok vagy más harmadik személyek adatai is szerepelhetnek.

Vegyesen használt céges fiók

Különösen óvatos eljárás szükséges, ha a munkáltató engedélyezte vagy tartósan eltűrte a magánhasználatot. Ilyenkor a dolgozó alappal számíthat arra, hogy személyes beszélgetéseit nem olvassák el. Az ellenőrzésnek ki kell zárnia a magánjellegű tartalmat, és indokolt biztosítani a munkavállaló vagy képviselője jelenlétét.

Egy incidens sem nyitja meg automatikusan a teljes előzményt

Az adatvédelmi vagy információbiztonsági incidens valós és elfogadható ellenőrzési célt teremthet, de a vizsgálatnak a legkevésbé beavatkozó módszerrel kell kezdődnie.

Tegyük fel, hogy felmerül a gyanú: egy munkatárs ügyféllistát töltött fel egy generatív MI-eszközbe. Elsőként azt érdemes megvizsgálni, hogy a vállalati naplókból, hozzáférési adatokból vagy a szolgáltató által biztosított adminisztrációs információkból megállapítható-e, melyik fiók és időszak érintett. Ha ezek nem adnak választ, a vizsgálat a konkrét beszélgetésre szűkíthető. A teljes fiók tartalmának átnézése csak azért, hátha előkerül valami, nehezen lenne összeegyeztethető a célhoz kötöttség és az adattakarékosság elvével.

A jogszerű eljárás négy gyakorlati lépése:

  1. Írásban rögzíteni kell az ellenőrzés konkrét célját és jogalapját.
  2. Meg kell vizsgálni, elérhető-e enyhébb, tartalmi betekintést nem igénylő módszer.
  3. A vizsgálatot időben, fiókban és adatkörben a lehető legszűkebbre kell szabni.
  4. Jegyzőkönyvezni kell, ki, mikor, milyen adatot ismert meg és mi történt vele.

A közvetlen vezető kíváncsisága vagy általános teljesítményellenőrzési szándéka nem elegendő indok. A hozzáférést előre kijelölt, felkészült személyekre érdemes korlátozni, például az információbiztonsági vagy adatvédelmi feladatot ellátó munkatársra.

Az MI-rendelet nem ad külön betekintési jogot

Az EU MI-rendelete nem jogosítja fel a munkáltatót a dolgozói promptok és válaszok elolvasására. Az ellenőrzés határait továbbra is elsősorban a munkajogi, adatvédelmi és személyiségi jogi szabályok határozzák meg.

Az MI-rendelet ettől függetlenül indokolttá teszi a rendezett céges működést. A szervezetnek ismernie kell a használt MI-eszközöket, fel kell készítenie a munkatársakat, és egyértelművé kell tennie, milyen adatot vihetnek be az egyes rendszerekbe. A megelőzés lényegesen kisebb beavatkozást igényel, mint egy rosszul előkészített utólagos vizsgálat.

Mit kell előre rögzíteni a céges MI-szabályzatban?

Az ellenőrzési szabályokat még az első incidens előtt meg kell alkotni. A munkavállalónak érthetően tudnia kell:

  • mely MI-fiókok használhatók munkára, és engedélyezett-e a magánhasználat;
  • milyen esemény vagy gyanú indíthat ellenőrzést;
  • ki végezheti a vizsgálatot, milyen sorrendben és milyen jogosultsággal;
  • mikor biztosítják a munkavállaló jelenlétét;
  • meddig őrzik meg a naplókat és az ellenőrzés dokumentumait;
  • milyen érintetti jogok és jogorvoslati lehetőségek állnak rendelkezésre.

A szabályzat mellé adatkezelési tájékoztató, érdekmérlegelési teszt és technikai hozzáférési rend is kellhet. Egyetlen mondat a munkaszerződésben arról, hogy a céges rendszerek ellenőrizhetők, ehhez kevés.

Gyakori kérdések a céges MI-fiókok ellenőrzéséről

Elég a munkavállaló hozzájárulása?

Munkahelyi helyzetben a hozzájárulás többnyire bizonytalan jogalap, mert a munkáltató és a dolgozó között alá-fölérendeltség van. Az ellenőrzéshez jellemzően konkrét munkáltatói jogos érdeket és megfelelő garanciákat kell igazolni.

Titokban is ellenőrizhető a céges MI-fiók?

Főszabály szerint nem. A munkavállalót előzetesen írásban tájékoztatni kell az ellenőrzés lehetőségéről és alapvető szabályairól. A konkrét ügyben is indokolt tájékoztatást adni, amennyiben ez nem hiúsítja meg a vizsgálat jogszerű célját.

Mi történik, ha a szabályzat tiltja a magánhasználatot?

A tiltás csökkentheti a munkavállaló magánszférával kapcsolatos észszerű elvárását, de nem törli el az adatvédelmi követelményeket. A magánjellegű tartalom válogatás nélküli megismerése továbbra sem válik megengedetté.

Automatikusan elemezheti-e a cég az összes dolgozói MI-beszélgetést?

A folyamatos, általános tartalomelemzés sokkal súlyosabb beavatkozás, mint egy konkrét incidens célzott vizsgálata. Bevezetése külön szükségességi és arányossági elemzést, részletes tájékoztatást, megfelelő technikai garanciákat, egyes esetekben pedig adatvédelmi hatásvizsgálatot igényelhet.

Egy ellenőrzés akkor védhető, ha a célját előre rögzítették, csak a szükséges adatokra terjed ki, és utólag pontosan rekonstruálható. Ezt az eljárást még azelőtt kell kialakítani, hogy az első komoly incidens bekövetkezne.

Kérjük, ellenőrizd a mező formátumát, és próbáld újra.
Köszönjük, hogy feliratkoztál.

vagyunk.hu hírlevél

Hozzászólás

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük