Duomenų suverenitetas AI diegimo metu: ką turi žinoti Lietuvos SVVDuomenų suverenitetas AI diegimo metu: ką turi žinoti Lietuvos SVVDuomenų suverenitetas AI diegimo metu: ką turi žinoti Lietuvos SVVDuomenų suverenitetas AI diegimo metu: ką turi žinoti Lietuvos SVV
  • About us
    • The Agency
    • Approach
    • Founders
  • Competences
    • Consulting
    • Website
    • E-Commerce
    • Mobile Apps
    • Digital Marketing
    • Design
    • Google Workspace
    • Copywriting
    • Programming
    • Inbound Marketing
    • Hosting
    • Security
  • Solutions
    • Website
    • E-Commerce
    • Inbound Marketing
    • Adwords
    • Social Media Marketing
    • Google Workspace
  • References
    • Portfolio
    • Testimonials
  • Blog
  • Contact
  • .+352 202 110 33
  • English
✕
Hands connecting network cables in server room
Website migration without downtime: the complete playbook
August 25, 2026
Hands connecting network cables in office

Duomenų suverenitetas AI kontekste reiškia vieną konkretų dalyką: jūsų įmonė bet kada gali pasakyti, kur guli jos duomenys, kas prie jų prieina ir ar dirbtinio intelekto tiekėjas juos naudoja savo modeliams treniruoti. Jei negalite atsakyti į šiuos tris klausimus apie kiekvieną naudojamą AI įrankį, jūsų duomenys valdomi ne jūsų.

Pirmieji žingsniai neturėtų laukti teisininko išvados. Padarykite tai šią savaitę:

  • Sudarykite trumpą sąrašą visų AI įrankių, kuriuos naudoja komanda (įskaitant ChatGPT naršyklės plėtinius ir “šešėlinį IT”).
  • Sustabdykite jautrių asmens duomenų (klientų, darbuotojų, sveikatos, finansų) įvedimą į viešus modelius, kol nėra pasirašytos sutarties.
  • Pareikalaukite iš kiekvieno tiekėjo duomenų tvarkymo sutarties (DPA) su aiškia nuostata, draudžiančia naudoti jūsų duomenis modelio mokymui.

Pagal VDAI rekomendacijas, prieš pradedant naudoti bet kurią dirbtinio intelekto sistemą, organizacija privalo įvertinti pačią sistemą, jos tiekėją, dokumentaciją ir duomenų srautus. EDPB nuomonė dėl AI modelių papildo šį reikalavimą įspėjimu: modeliai gali išsaugoti informaciją apie mokymo duomenis net ir tada, kai tiekėjas tvirtina, jog duomenys anonimizuoti.

Key Takeaways

Duomenų suverenitetas AI kontekste reikalauja inventorizacijos, sutartinių DPA sąlygų ir techninių priemonių, veikiančių kartu, ne atskirai.

Point Details
Pradėkite nuo inventorizacijos Surašykite visus naudojamus AI įrankius ir sustabdykite rizikingus duomenų srautus nedelsiant.
DPA sąlygos privalomos Reikalaukite draudimo naudoti duomenis modelio mokymui ir audito teisių iš kiekvieno tiekėjo.
Anonimizavimas nėra garantija EDPB nurodo, kad modeliai gali išlaikyti atkuriamą informaciją net po anonimizavimo.
Dokumentacija būtina auditui Palaikykite AI sistemų žemėlapį ir apdorojimo registrą, kad įrodytumėte atitiktį VDAI.
Done.lu padeda įgyvendinti Done.lu siūlo auditą, DPA derybų palaikymą, diegimą ir komandos apmokymą Lietuvos SVV.

Table of Contents

  • Kokia AI duomenų suvereniteto apimtis šiame straipsnyje
  • Ką BDAR ir EDPB reikalauja iš AI naudojančių įmonių
  • Kokios techninės ir sutartinės priemonės realiai apsaugo duomenis
  • Kaip žingsnis po žingsnio diegti AI įrankį neprarandant duomenų kontrolės
  • Kodėl dauguma patarimų apie AI atitiktį yra pavėluoti
  • Kaip Done.lu padeda įgyvendinti BDAR atitinkantį AI diegimą
  • Sources

Kokia AI duomenų suvereniteto apimtis šiame straipsnyje

Šis straipsnis kalba apie organizacijos duomenų kontrolę, ne apie valstybės AI politiką. Jei ieškote informacijos apie nacionalines AI strategijas ar tarpvalstybinius reguliavimo klausimus, tai kita tema. Čia kalbame apie tai, kaip jūsų įmonė išlaiko kontrolę virš savo duomenų, kai diegia AI įrankius, ir kaip tai suderinti su BDAR.

Dauguma Lietuvos SVV susiduria su AI keliais konkrečiais būdais:

  • Pokalbių robotai klientų aptarnavimui — dažnai apdoroja el. pašto adresus, užsakymų istoriją, kartais skundus su asmenine informacija.
  • Dokumentų apdorojimo įrankiai — skenuoja sutartis, sąskaitas, personalo bylas.
  • HR ir finansų sistemos su AI funkcijomis — atlyginimų analizė, CV atranka, kreditingumo vertinimas.

Didžiausią riziką kelia trys sritys: personalo duomenys (nes jautrūs ir apsaugoti griežčiau), finansiniai duomenys (nes susiję su sutartiniais įsipareigojimais) ir bet kokie duomenys, kuriuos siunčiate viešai prieinamam modeliui be sutarties. Jei diegiate savo pirmąjį AI įrankį, pradėkite nuo šių trijų sričių, o ne nuo rinkodaros automatizavimo, kur rizika paprastai mažesnė. Daugiau apie tipinius SVV naudojimo atvejus rasite dirbtinio intelekto pritaikymo SVV gide.

Ką BDAR ir EDPB reikalauja iš AI naudojančių įmonių

Atskaitomybė BDAR kalboje reiškia įrodymus, ne pažadus. Jums reikia dokumentuoto apdorojimo veiklos registro, kuriame nurodytas teisinis pagrindas kiekvienam AI naudojimo atvejui, ir vadinamojo “AI sistemų žemėlapio” — sąrašo, kuriame surašyti visi naudojami įrankiai, jų duomenų srautai bei teisiniai pagrindai. Įrodinėjimo pareiga tenka jums, ne tiekėjui.

AI tools data flow and legal basis diagram

Poveikio duomenų apsaugai vertinimas (PDAV, dažniau vadinamas DPIA) tampa privalomas, kai AI apdoroja didelės rizikos duomenis. VDAI nurodo, kad prieš naudojant sistemą reikia įvertinti duomenų šaltinius, saugojimo trukmę, perdavimus į trečiąsias šalis ir pseudonimizavimo galimybes. Jei atsakymas į bet kurį iš šių klausimų neaiškus, DPIA reikalingas.

EDPB opinija čia svarbi dėl vienos priežasties: ji sugriauna populiarų mitą, kad “anonimizuoti duomenys” automatiškai išsprendžia problemą. Modelis gali išlaikyti informaciją, kurią galima atkurti atgal iki konkrečių žmonių, todėl priežiūros institucijos vertina visą modelio gyvavimo ciklą, ne tik galutinį produktą. Tai reiškia, kad tiekėjo pažadas “mes anonimizuojame duomenis” nėra pakankamas įrodymas atitikties audito metu.

Nesilaikymas kainuoja. Duomenų apsaugos naujienlaiškis mini atvejus, kai priežiūros institucijos skyrė sankcijas už skaidrumo trūkumą ir nepakankamas technines priemones. ES DI aktas šią naštą tik didina: pagal Lietuvos verslui skirtą apžvalgą, daugelis Lietuvos organizacijų vis dar neturi AI rizikos planų, nors aukštos rizikos sistemoms taikomi reikalavimai jau įsigalioja etapais iki 2026 metų.

Kokios techninės ir sutartinės priemonės realiai apsaugo duomenis

Politikos dokumentas be techninio įgyvendinimo yra tik popierius. Štai ką reikia patikrinti ar pareikalauti:

  1. Talpinimas ES/Lietuvoje. Reikalaukite, kad jautrūs duomenys būtų apdorojami ES teritorijoje, idealiu atveju su klientui priklausančiais šifravimo raktais.
  2. Prieigos kontrolė ir žurnalizavimas. Vaidmenimis pagrįsta prieiga (RBAC) ir pilnas veiksmų žurnalas, kad galėtumėte parodyti, kas ir kada matė kokius duomenis.
  3. Šifravimas ramybėje ir perdavimo metu. Tai standartinis, bet dažnai praleidžiamas reikalavimas mažesnėse įmonėse. Novatech gairės Lietuvos IT įmonėms akcentuoja ir automatizuotus ištrynimo procesus teisei būti pamirštam įgyvendinti.
  4. DPA sąlygos, draudžiančios modelio mokymą. Standartinės pasaulinių AI tiekėjų sutartys dažnai neturi šios sąlygos — ją reikia derėtis atskirai, kartu su audito teisėmis ir subtiekėjų skaidrumu.

Praktikoje dauguma Lietuvos SVV renkasi mišrų modelį: viešas ar populiarus modelis naudojamas nejautriems duomenims (rinkodaros tekstams, bendriems dokumentams), o jautresni duomenys apdorojami per ES talpinamą arba privatų sprendimą su klientui priklausančiais raktais. Toks požiūris, minimas ir debesijos suvereniteto apžvalgose, sumažina sąnaudas, neaukojant kontrolės ten, kur ji svarbiausia.

Pro Tip: Po diegimo paprašykite tiekėjo įrodyti, kad modelio išvestys negali būti susietos su konkrečiais mokymo įrašais. Paprastas duomenų ištraukimo testas ir žurnalų peržiūra užima kelias valandas, bet tampa neįkainojamu įrodymu per DPIA patikrinimą.

Kaip žingsnis po žingsnio diegti AI įrankį neprarandant duomenų kontrolės

Seka svarbi. Praleiskite žingsnį, ir grįšite prie jo vėliau, jau po incidento.

  1. Inventorizuokite ir sustabdykite riziką. Surašykite visus naudojamus AI įrankius, sustabdykite jautrių duomenų siuntimą tiems, kurie neturi sutarties.
  2. Klasifikuokite pagal riziką. Jei įrankis apdoroja asmens duomenis dideliu mastu ar priima automatizuotus sprendimus apie žmones, tai suveda DPIA būtinybę.
  3. Derėkitės ir pasirašykite DPA. Reikalaukite ES duomenų rezidavimo ten, kur reikia, ir aiškaus draudimo naudoti duomenis mokymui.
  4. Įdiekite ir patikrinkite technines priemones. Šifravimas, raktų valdymas, žurnalizavimas — tada patikrinkite, ar jie realiai veikia, o ne tik nurodyti sutartyje.
  5. Įtvirtinkite organizaciškai. Parašykite vidinę politiką, apmokykite darbuotojus, ką galima ir ko negalima įvesti į AI įrankius, ir nustatykite periodinę stebėsenos tvarką dokumentacijai palaikyti.

Daugiau apie praktinius BDAR žingsnius rasite BDAR ir AI atitikties gide, o apie darbuotojų politikų kūrimą — AI duomenų privatumo gide SVV vadovams.

Žingsnis Ką reikia padaryti
Inventorizacija Surašyti visus AI įrankius ir sustabdyti rizikingus duomenų srautus
DPIA sprendimas Nustatyti, ar apdorojimas kelia didelę riziką ir reikalauja vertinimo
DPA derybos Užtikrinti draudimą naudoti duomenis mokymui ir audito teises
Techninis diegimas Patikrinti šifravimą, prieigos kontrolę ir žurnalizavimą
Dokumentacija Palaikyti AI sistemų žemėlapį ir apdorojimo registrą auditui

Kas parašė šį straipsnį ir kokia praktinė pagalba prieinama

Straipsnį parengė Thomas, dirbantis su Done.lu komanda, kuri nuo 2014 metų įgyvendino daugiau nei 150 skaitmeninių ir AI projektų.

  • Done.lu specializuojasi BDAR atitinkantį AI diegimą reguliuojamiems sektoriams — teisei, finansams, apskaitai, sveikatos priežiūrai.
  • Kainodara skaidri, be paslėptų diegimo mokesčių.
  • Tipinis darbo eiga: auditas → DPA derybų palaikymas → diegimas → komandos apmokymas.

Kodėl dauguma patarimų apie AI atitiktį yra pavėluoti

Dauguma straipsnių apie AI ir BDAR skamba taip, tarsi atitiktis būtų vienkartinis projektas: pasirašai sutartį, pažymi varnelę, pamiršti. Tai klaidinga. EDPB opinija apie modelius aiškiai rodo, kad regulatoriai dabar vertina visą modelio gyvavimo ciklą, ne tik pradinę sutartį. Tai reiškia, kad jūsų atitiktis turi būti nuolatinė, ne vienkartinė.

Kodėl dauguma patarimų apie AI atitiktį yra pavėluoti — overview diagram

Antra klaida, kurią matome dažnai: įmonės investuoja į politikos dokumentus, bet ignoruoja techninį patikrinimą. Politika, sakanti “mes nesiunčiame jautrių duomenų į viešus modelius”, nieko verta, jei niekas netikrina, ar darbuotojai jos laikosi. Žurnalizavimas ir periodiniai patikrinimai svarbesni už gražiai suformuluotą dokumentą.

Trečia, ir tai gali nuskambėti prieštaringai: visiškas persijungimas prie privačių, vietinių AI sprendimų dažnai nėra pirmas žingsnis, kurio reikia. Daugeliui SVV greičiausias kelias yra derėtis dėl sutartinių garantijų su esamais tiekėjais ir naudoti ES talpinimą jautriems laukams, o ne iškart statyti savo infrastruktūrą. Pradėkite nuo sutarties, ne nuo serverio.

— Thomas

Kaip Done.lu padeda įgyvendinti BDAR atitinkantį AI diegimą

Done.lu yra alternatyva bendrai IT konsultacijai, kai reikia AI diegimo, kuris iš karto atitinka BDAR reikalavimus Lietuvos SVV — be papildomų mokesčių ir be neaiškių sutarčių, kurias reikia perrašinėti po fakto.

Done

Mūsų darbas prasideda nuo audito: peržiūrime jūsų naudojamus AI įrankius, sudarome AI sistemų žemėlapį ir nustatome, kur reikalinga DPIA. Toliau padedame derėtis dėl DPA sąlygų su tiekėjais, įskaitant draudimą naudoti jūsų duomenis modelio mokymui ir audito teises. Kai sutartys pasirašytos, diegiame technines priemones, sensityvesniems atvejams siūlydami privatų arba ES talpinamą sprendimą, ir apmokome komandą, ką galima saugiai įvesti į AI įrankius.

Daugiau apie mūsų požiūrį į BDAR atitinkantį automatizavimą rasite automatizavimo diegimo gide. Jei norite konkretų pasiūlymą savo įmonei, susipažinkite su mūsų AI konsultacijų paslaugomis SVV ir užsisakykite scopintą atitikties auditą su AI sistemų žemėlapiu bei diegimo planu.

Sources

  • DUK. Dirbtinis intelektas. Norite pradėti naudoti dirbtinio intelekto sistemą: nuo ko pradėti?
  • EDPB opinion on AI models and anonymisation (Lithuanian translation)
  • ES DI aktas: ką Lietuvos verslui reikia žinoti

Recommended

  • Socialinių tinklų valdymo kaina Lietuvoje 2026 metais
  • AI diegimo kaina Lietuvoje: 2026 m. biudžeto ir finansavimo gidas
  • AI implementation in Luxembourg: a practical guide for SMBs
  • How AI consulting helps SMBs transform operations and grow online
Share

Related posts

Hands connecting network cables in server room
August 25, 2026

Website migration without downtime: the complete playbook


Read more
Hands calculating SEM budget at desk
August 24, 2026

SEM biudžeto planavimas: the formula and process that works


Read more
Hands calculating business budget on calculator
August 23, 2026

Google Ads kainos: what Lithuanian SMEs should budget for


Read more
Hands adjusting color palette for branding
August 22, 2026

Prekės ženklo kūrimo kaina: what Lithuanian SMBs pay in 2026


Read more
done

DONE S.A.R.L.

22 rue de Luxembourg,
L-8077 Bertrange,
Luxembourg

Phone: +352 20211033
Fax: +3522021103399
Email: you(at)done.lu

  • Imprint
  • Privacy Policy
  • Disclaimer
  • Cookie Policy
Contact us

Latest posts

  • Hands connecting network cables in office
    Duomenų suverenitetas AI diegimo metu: ką turi žinoti Lietuvos SVV
    August 26, 2026
  • Hands connecting network cables in server room
    Website migration without downtime: the complete playbook
    August 25, 2026
  • Hands calculating SEM budget at desk
    SEM biudžeto planavimas: the formula and process that works
    August 24, 2026

Links

  • The Agency
  • Competences
  • Solutions
  • References
  • News
  • Pricing
  • FAQ

Services

  • Web design
  • Web development
  • E-Commerce
  • Company Identity
  • SEO
  • Social Media
  • Local Search marketing
....
partners

Contact us today for a professional, in-depth, no-obligation review.

Call us at +352 202 110 33
or
Summarize your project in a few lines.







    Or plan your appointment using the calendar button below.

     

    Book a meeting

    © 2023 | Web Design and Service made in Luxembourg provided by DONE.
    English
    • No translations available for this page