Nem véd meg a bírságtól: miért nem elegendő az OpenAI-ítélet a magyar GDPR-hoz

Az OpenAI szeptemberben nyert az olasz bíróságon. A Garante (olasz adatvédelmi hatóság) vizsgálata lezárult, a korábbi ChatGPT-tiltás visszavonódott. Sok magyar cégvezető ezt úgy értelmezi: végül is megoldódott az OpenAI-probléma, lehet használni. Ez egy fokozatos félreértelmezés. Az ítélet Olaszországra vonatkozik. Az EU-ban azonban mindegyik tagállamnak saját GDPR-végrehajtása van. Az egyik ítélet nem véd meg a másik tagállamban — vagy később, a saját hatóságod előtt.

A csapda: nemzeti szint, EU-szintű kockázat

Mi történt, és miért nem arról szól.

2023 szeptemberében Olaszország letiltotta a ChatGPT-t. Az indok: OpenAI személyes adatokat feldolgozhat a betanításhoz, engedély nélkül. Az adott mellett van egy történet: a cég nem volt áttetsző, hogy milyen adatokat használ, honnan, és meddig.

Az eset párhuzamosan futott máshol is. Belgium, Írország, Franciaország — mind vizsgálódott. Az EU Adatvédelmi Testülete (EDPB) 2024-ben kiadott ajánlásokat az AI-szállítók adatkezelésére. De egységes GDPR-ítélet nem született.

Most 2026 szeptembere. Az olasz bíróságon ítélet: az OpenAI nem sértette meg az olasz GDPR-t. Az ítéletben szerepel egy fontos kitétel: az OpenAI saját adatkezelési naplóit közölt, és a feldolgozás (amilyen volt) nem tárt fel személyes adatokat azonosítható módon.

Az ítélet így szól: Olaszország szerint OK. Az EU többi részében még nem tiszta.

A nemzetközi adatvédelem szabálya: nem transzferálható ítélet

Az GDPR működésének lényege: minden tagállamnak saját adatvédelmi hatósága van, és ők értelmezik a szabályokat. Az egyik tagállamban (Olaszország) az OpenAI-nak nincs problémája. Magyarország adatvédelmi hatósága, a NAIH, azonban más kérdéseket tehet fel — vagy már tett fel.

A magyar GDPR még nem fogalmazott meg egyértelműen az AI-szállítók adatkezelésére vonatkozó szöveget. Ez azt jelenti, hogy ha a NAIH úgy dönt, megkérdőjelezni az OpenAI-t, akkor nem az olasz ítéletnek, hanem saját értelmezésének van súlya.

Ország Status Mit jelent
Olaszország Ítélet (szept. 2026) Nincs GDPR-sértés az olasz értelmezés szerint
Belgium Vizsgálat alatt EDPB-felülvizsgálat, még döntés nincs
Írország Vizsgálat alatt Ügynökség még nem zárult le
Magyarország Nincs konkrét ítélet NAIH eddig nem szólt, de felhatalmazva van

Miért nem véd meg az ítélet a magyar bírságtól

Az OpenAI-ítélet egy konkrét kérdésre válaszol: sértette-e meg az OpenAI az olasz GDPR-t? Az ítélet azt mondja: nem, az adott körülmények között nem.

De a magyar GDPR más kérdéseket tehet fel:

  1. Alvállalkozók: Az OpenAI adatfeldolgozói szerződésében megnevezi-e az összes alvállalkozót? (GDPR 28. cikk)
  2. Adathordozhatóság: Ha egy magyar cég az OpenAI-t használva feldolgoz személyes adatokat (például ügyfélnévsorok lekérdezése az AI-val), akkor az ügyfélnek joga van az adataira — ki szállítja ki ezeket?
  3. Feldolgozási cél: Az OpenAI egyértelműen közli-e, hogy a felhasználó adatai a modell betanítására is kerülhetnek?

Az olasz ítélet erre nem válaszol. Az ítélet csak azt mondja: az OpenAI által tanúsított feldolgozás (ahogy azt be tudták bizonyítani) nem volt jogsértő. De a magyar hatóság más körülményt is ellenőrizhet.

💡 Mit jelent konkrétan: Ha a NAIH úgy dönt, hogy felhívja a magyar cégeket, és azt kérdezi, hogy adatkezelési szerződésük van-e az OpenAI-val, és az szerződés tartalmaz-e garanciát az alvállalkozók szűréséről — akkor az olasz ítélet nem mentség.

A szerzői jogi és adatvédelmi felelősség homálya

Van egy másik réteg is, amely az ítélet után sem tiszta: az adatvédelmi felelősség a felhasználó és az OpenAI között.

Tegyük fel: egy magyar HR-cég az OpenAI-t arra használja, hogy a jelentkezéseket átnézze. A jelentkezésekben személyes adatok vannak (név, telefonszám, végzettség). Az OpenAI feldolgozza az adatokat. Ki felelős, ha egy másik cég által később megjelenik a jelentkezés egy szabad adatok oldalon?

Az olasz ítélet erre azt mondja: az OpenAI-nak vannak biztonsági intézkedései. De ki felelős a szerződésben, ha szivárgás történik? Az OpenAI szerint a felhasználó, az adatkezelő. A felhasználó (a magyar cég) szerint az OpenAI, az adatfeldolgozó. A szerződésben gyakran homályos.

⚠️ Figyelem: Az OpenAI általános szerződési feltételeiben azt állítja, hogy az adatok biztonságban vannak. De ha a magyar NAIH később azt vizsgálja, hogy valóban voltak-e szükséges biztonsági intézkedések, és azt találja, hogy nem — akkor a bírság nem csak az OpenAI-t, hanem az Önt is érintheti, mivel Ön is adatkezelő a saját rendszere előtt.

Mit tegyen a magyar cégvezető

Nincs az OpenAI-tiltás. De az olasz ítélet nem engedély az önmagában való használatra. Helyette:

1. Szerződés-naplózás: Van-e írott adatkezelési szerződésed az OpenAI-val? Ha nem, akkor kér egyiket. Az OpenAI-nak van erre egy mintája (Data Processing Addendum). Nélküle nem vagy GDPR-kompatibilis, függetlenül az olasz ítélettől.

2. Adatmegfelelőség: Vizsgáld meg, milyen adatokat adasz az OpenAI-nak. Ha személyes adatok vannak, akkor azok közül melyeket? Név, e-mail, telefonszám, hely? Mindegyik növeli a kockázatot.

3. NAIH-felkészülés: A magyar hatóság közvetlenül nem szólt még az OpenAI-ról, de a GDPR 28. cikkben (alvállalkozók) és a 44–49. cikkben (nemzetközi adattranszfer) tiszta szabályok vannak. Tartsd magadnál ezeket, mert a NAIH ezekre kérdez.

4. Alternatíva-kutatás: Vannak magyar vagy EU-alapú AI-szállítók, akik az adataid nem használják betanításra (pl. saját verzió vagy nyílt forráskódú modellek). Ha az adatok érzékenyebbek, mérlegeld ezt.

Ördög ügyvédje: miért nem vesz vissza ez a tanács?

Azt mondod: az OpenAI-ítélet biztos jó jel. De ha az ítélet csak egyetlen tagállamban érvényes, és az EU-ban más hatóságok még vizsgálódnak, akkor a valódi kockázat az, hogy később még változhat az értelmezés.

Tegyük fel: Belgium vagy Írország a következő hónapokban azt dönt, hogy az OpenAI mégsem teljesítette az EDPB-ajánlásokat. Akkor az olasz ítélet már nem érvényes közvetlenül — hiszen az EU-ban nincs kettős jogi helyzet, csak koterminális kockázat.

Az igazi veszély tehát nem az OpenAI-ítélet visszavonása, hanem az, hogy a magyar adatvédelmi hatóság másként ítél meg egy szituációt, mint az olaszok. Ez nem teoretikus: a GDPR 83. cikk 6. pontja szerint a bírság akár 20 millió eurót vagy az éves bevétel 4%-át is elérheti. Egy 100 millió forintos bevételű magyar KKV-nak ez 4 millió forint, a 20 millió euró meg már abszolút összeomlás.

Mit tegyen most? Közvetlenül

  1. Olvass el: Az EDPB 2024. évi ajánlása az AI-szállítók kezeléséről. (Elérhető az EDPB honlapján.)
  2. Kérj szerződést: Az OpenAI Data Processing Addendum-át.
  3. Dokumentálj: Hogy miket adtál az OpenAI-nak, és miért. Ha később kérdeznek, van válaszod.
  4. Várj: Az EU-ban még lehet változás. A NAIH közvetlenül nem intézkedett még, de az ítélet után valószínű, hogy kap majd észrevételeket az EU más részeiről.

Az OpenAI-ítélet nem engedély — csak egy tagállamban végleges lezárás. Máshol a kockázat marad.


Források

Decap CMS — kitöltés sorrendje:

Felül az admin lap mezőket (Title, Slug, Category, stb.) Majd a Body mezőbe az egész cikk szövegét (# fejléctől ## szekciók + Források)