Nem véd meg a bírságtól: miért nem elegendő az OpenAI-ítélet a magyar GDPR-hoz
Az OpenAI szeptemberben nyert az olasz bíróságon. A Garante (olasz adatvédelmi hatóság) vizsgálata lezárult, a korábbi ChatGPT-tiltás visszavonódott. Sok magyar cégvezető ezt úgy értelmezi: végül is megoldódott az OpenAI-probléma, lehet használni. Ez egy fokozatos félreértelmezés. Az ítélet Olaszországra vonatkozik. Az EU-ban azonban mindegyik tagállamnak saját GDPR-végrehajtása van. Az egyik ítélet nem véd meg a másik tagállamban — vagy később, a saját hatóságod előtt.
A csapda: nemzeti szint, EU-szintű kockázat
Mi történt, és miért nem arról szól.
2023 szeptemberében Olaszország letiltotta a ChatGPT-t. Az indok: OpenAI személyes adatokat feldolgozhat a betanításhoz, engedély nélkül. Az adott mellett van egy történet: a cég nem volt áttetsző, hogy milyen adatokat használ, honnan, és meddig.
Az eset párhuzamosan futott máshol is. Belgium, Írország, Franciaország — mind vizsgálódott. Az EU Adatvédelmi Testülete (EDPB) 2024-ben kiadott ajánlásokat az AI-szállítók adatkezelésére. De egységes GDPR-ítélet nem született.
Most 2026 szeptembere. Az olasz bíróságon ítélet: az OpenAI nem sértette meg az olasz GDPR-t. Az ítéletben szerepel egy fontos kitétel: az OpenAI saját adatkezelési naplóit közölt, és a feldolgozás (amilyen volt) nem tárt fel személyes adatokat azonosítható módon.
Az ítélet így szól: Olaszország szerint OK. Az EU többi részében még nem tiszta.
A nemzetközi adatvédelem szabálya: nem transzferálható ítélet
Az GDPR működésének lényege: minden tagállamnak saját adatvédelmi hatósága van, és ők értelmezik a szabályokat. Az egyik tagállamban (Olaszország) az OpenAI-nak nincs problémája. Magyarország adatvédelmi hatósága, a NAIH, azonban más kérdéseket tehet fel — vagy már tett fel.
A magyar GDPR még nem fogalmazott meg egyértelműen az AI-szállítók adatkezelésére vonatkozó szöveget. Ez azt jelenti, hogy ha a NAIH úgy dönt, megkérdőjelezni az OpenAI-t, akkor nem az olasz ítéletnek, hanem saját értelmezésének van súlya.
| Ország | Status | Mit jelent |
|---|---|---|
| Olaszország | Ítélet (szept. 2026) | Nincs GDPR-sértés az olasz értelmezés szerint |
| Belgium | Vizsgálat alatt | EDPB-felülvizsgálat, még döntés nincs |
| Írország | Vizsgálat alatt | Ügynökség még nem zárult le |
| Magyarország | Nincs konkrét ítélet | NAIH eddig nem szólt, de felhatalmazva van |
Miért nem véd meg az ítélet a magyar bírságtól
Az OpenAI-ítélet egy konkrét kérdésre válaszol: sértette-e meg az OpenAI az olasz GDPR-t? Az ítélet azt mondja: nem, az adott körülmények között nem.
De a magyar GDPR más kérdéseket tehet fel:
- Alvállalkozók: Az OpenAI adatfeldolgozói szerződésében megnevezi-e az összes alvállalkozót? (GDPR 28. cikk)
- Adathordozhatóság: Ha egy magyar cég az OpenAI-t használva feldolgoz személyes adatokat (például ügyfélnévsorok lekérdezése az AI-val), akkor az ügyfélnek joga van az adataira — ki szállítja ki ezeket?
- Feldolgozási cél: Az OpenAI egyértelműen közli-e, hogy a felhasználó adatai a modell betanítására is kerülhetnek?
Az olasz ítélet erre nem válaszol. Az ítélet csak azt mondja: az OpenAI által tanúsított feldolgozás (ahogy azt be tudták bizonyítani) nem volt jogsértő. De a magyar hatóság más körülményt is ellenőrizhet.
💡 Mit jelent konkrétan: Ha a NAIH úgy dönt, hogy felhívja a magyar cégeket, és azt kérdezi, hogy adatkezelési szerződésük van-e az OpenAI-val, és az szerződés tartalmaz-e garanciát az alvállalkozók szűréséről — akkor az olasz ítélet nem mentség.
A szerzői jogi és adatvédelmi felelősség homálya
Van egy másik réteg is, amely az ítélet után sem tiszta: az adatvédelmi felelősség a felhasználó és az OpenAI között.
Tegyük fel: egy magyar HR-cég az OpenAI-t arra használja, hogy a jelentkezéseket átnézze. A jelentkezésekben személyes adatok vannak (név, telefonszám, végzettség). Az OpenAI feldolgozza az adatokat. Ki felelős, ha egy másik cég által később megjelenik a jelentkezés egy szabad adatok oldalon?
Az olasz ítélet erre azt mondja: az OpenAI-nak vannak biztonsági intézkedései. De ki felelős a szerződésben, ha szivárgás történik? Az OpenAI szerint a felhasználó, az adatkezelő. A felhasználó (a magyar cég) szerint az OpenAI, az adatfeldolgozó. A szerződésben gyakran homályos.
⚠️ Figyelem: Az OpenAI általános szerződési feltételeiben azt állítja, hogy az adatok biztonságban vannak. De ha a magyar NAIH később azt vizsgálja, hogy valóban voltak-e szükséges biztonsági intézkedések, és azt találja, hogy nem — akkor a bírság nem csak az OpenAI-t, hanem az Önt is érintheti, mivel Ön is adatkezelő a saját rendszere előtt.
Mit tegyen a magyar cégvezető
Nincs az OpenAI-tiltás. De az olasz ítélet nem engedély az önmagában való használatra. Helyette:
1. Szerződés-naplózás: Van-e írott adatkezelési szerződésed az OpenAI-val? Ha nem, akkor kér egyiket. Az OpenAI-nak van erre egy mintája (Data Processing Addendum). Nélküle nem vagy GDPR-kompatibilis, függetlenül az olasz ítélettől.
2. Adatmegfelelőség: Vizsgáld meg, milyen adatokat adasz az OpenAI-nak. Ha személyes adatok vannak, akkor azok közül melyeket? Név, e-mail, telefonszám, hely? Mindegyik növeli a kockázatot.
3. NAIH-felkészülés: A magyar hatóság közvetlenül nem szólt még az OpenAI-ról, de a GDPR 28. cikkben (alvállalkozók) és a 44–49. cikkben (nemzetközi adattranszfer) tiszta szabályok vannak. Tartsd magadnál ezeket, mert a NAIH ezekre kérdez.
4. Alternatíva-kutatás: Vannak magyar vagy EU-alapú AI-szállítók, akik az adataid nem használják betanításra (pl. saját verzió vagy nyílt forráskódú modellek). Ha az adatok érzékenyebbek, mérlegeld ezt.
Ördög ügyvédje: miért nem vesz vissza ez a tanács?
Azt mondod: az OpenAI-ítélet biztos jó jel. De ha az ítélet csak egyetlen tagállamban érvényes, és az EU-ban más hatóságok még vizsgálódnak, akkor a valódi kockázat az, hogy később még változhat az értelmezés.
Tegyük fel: Belgium vagy Írország a következő hónapokban azt dönt, hogy az OpenAI mégsem teljesítette az EDPB-ajánlásokat. Akkor az olasz ítélet már nem érvényes közvetlenül — hiszen az EU-ban nincs kettős jogi helyzet, csak koterminális kockázat.
Az igazi veszély tehát nem az OpenAI-ítélet visszavonása, hanem az, hogy a magyar adatvédelmi hatóság másként ítél meg egy szituációt, mint az olaszok. Ez nem teoretikus: a GDPR 83. cikk 6. pontja szerint a bírság akár 20 millió eurót vagy az éves bevétel 4%-át is elérheti. Egy 100 millió forintos bevételű magyar KKV-nak ez 4 millió forint, a 20 millió euró meg már abszolút összeomlás.
Mit tegyen most? Közvetlenül
- Olvass el: Az EDPB 2024. évi ajánlása az AI-szállítók kezeléséről. (Elérhető az EDPB honlapján.)
- Kérj szerződést: Az OpenAI Data Processing Addendum-át.
- Dokumentálj: Hogy miket adtál az OpenAI-nak, és miért. Ha később kérdeznek, van válaszod.
- Várj: Az EU-ban még lehet változás. A NAIH közvetlenül nem intézkedett még, de az ítélet után valószínű, hogy kap majd észrevételeket az EU más részeiről.
Az OpenAI-ítélet nem engedély — csak egy tagállamban végleges lezárás. Máshol a kockázat marad.
Decap CMS — kitöltés sorrendje:
Felül az admin lap mezőket (Title, Slug, Category, stb.) Majd a Body mezőbe az egész cikk szövegét (# fejléctől ## szekciók + Források)
