

Duomenų suverenitetas AI kontekste reiškia vieną konkretų dalyką: jūsų įmonė bet kada gali pasakyti, kur guli jos duomenys, kas prie jų prieina ir ar dirbtinio intelekto tiekėjas juos naudoja savo modeliams treniruoti. Jei negalite atsakyti į šiuos tris klausimus apie kiekvieną naudojamą AI įrankį, jūsų duomenys valdomi ne jūsų.
Pirmieji žingsniai neturėtų laukti teisininko išvados. Padarykite tai šią savaitę:
Pagal VDAI rekomendacijas, prieš pradedant naudoti bet kurią dirbtinio intelekto sistemą, organizacija privalo įvertinti pačią sistemą, jos tiekėją, dokumentaciją ir duomenų srautus. EDPB nuomonė dėl AI modelių papildo šį reikalavimą įspėjimu: modeliai gali išsaugoti informaciją apie mokymo duomenis net ir tada, kai tiekėjas tvirtina, jog duomenys anonimizuoti.
Duomenų suverenitetas AI kontekste reikalauja inventorizacijos, sutartinių DPA sąlygų ir techninių priemonių, veikiančių kartu, ne atskirai.
| Point | Details |
|---|---|
| Pradėkite nuo inventorizacijos | Surašykite visus naudojamus AI įrankius ir sustabdykite rizikingus duomenų srautus nedelsiant. |
| DPA sąlygos privalomos | Reikalaukite draudimo naudoti duomenis modelio mokymui ir audito teisių iš kiekvieno tiekėjo. |
| Anonimizavimas nėra garantija | EDPB nurodo, kad modeliai gali išlaikyti atkuriamą informaciją net po anonimizavimo. |
| Dokumentacija būtina auditui | Palaikykite AI sistemų žemėlapį ir apdorojimo registrą, kad įrodytumėte atitiktį VDAI. |
| Done.lu padeda įgyvendinti | Done.lu siūlo auditą, DPA derybų palaikymą, diegimą ir komandos apmokymą Lietuvos SVV. |
Šis straipsnis kalba apie organizacijos duomenų kontrolę, ne apie valstybės AI politiką. Jei ieškote informacijos apie nacionalines AI strategijas ar tarpvalstybinius reguliavimo klausimus, tai kita tema. Čia kalbame apie tai, kaip jūsų įmonė išlaiko kontrolę virš savo duomenų, kai diegia AI įrankius, ir kaip tai suderinti su BDAR.
Dauguma Lietuvos SVV susiduria su AI keliais konkrečiais būdais:
Didžiausią riziką kelia trys sritys: personalo duomenys (nes jautrūs ir apsaugoti griežčiau), finansiniai duomenys (nes susiję su sutartiniais įsipareigojimais) ir bet kokie duomenys, kuriuos siunčiate viešai prieinamam modeliui be sutarties. Jei diegiate savo pirmąjį AI įrankį, pradėkite nuo šių trijų sričių, o ne nuo rinkodaros automatizavimo, kur rizika paprastai mažesnė. Daugiau apie tipinius SVV naudojimo atvejus rasite dirbtinio intelekto pritaikymo SVV gide.
Atskaitomybė BDAR kalboje reiškia įrodymus, ne pažadus. Jums reikia dokumentuoto apdorojimo veiklos registro, kuriame nurodytas teisinis pagrindas kiekvienam AI naudojimo atvejui, ir vadinamojo “AI sistemų žemėlapio” — sąrašo, kuriame surašyti visi naudojami įrankiai, jų duomenų srautai bei teisiniai pagrindai. Įrodinėjimo pareiga tenka jums, ne tiekėjui.

Poveikio duomenų apsaugai vertinimas (PDAV, dažniau vadinamas DPIA) tampa privalomas, kai AI apdoroja didelės rizikos duomenis. VDAI nurodo, kad prieš naudojant sistemą reikia įvertinti duomenų šaltinius, saugojimo trukmę, perdavimus į trečiąsias šalis ir pseudonimizavimo galimybes. Jei atsakymas į bet kurį iš šių klausimų neaiškus, DPIA reikalingas.
EDPB opinija čia svarbi dėl vienos priežasties: ji sugriauna populiarų mitą, kad “anonimizuoti duomenys” automatiškai išsprendžia problemą. Modelis gali išlaikyti informaciją, kurią galima atkurti atgal iki konkrečių žmonių, todėl priežiūros institucijos vertina visą modelio gyvavimo ciklą, ne tik galutinį produktą. Tai reiškia, kad tiekėjo pažadas “mes anonimizuojame duomenis” nėra pakankamas įrodymas atitikties audito metu.
Nesilaikymas kainuoja. Duomenų apsaugos naujienlaiškis mini atvejus, kai priežiūros institucijos skyrė sankcijas už skaidrumo trūkumą ir nepakankamas technines priemones. ES DI aktas šią naštą tik didina: pagal Lietuvos verslui skirtą apžvalgą, daugelis Lietuvos organizacijų vis dar neturi AI rizikos planų, nors aukštos rizikos sistemoms taikomi reikalavimai jau įsigalioja etapais iki 2026 metų.
Politikos dokumentas be techninio įgyvendinimo yra tik popierius. Štai ką reikia patikrinti ar pareikalauti:
Praktikoje dauguma Lietuvos SVV renkasi mišrų modelį: viešas ar populiarus modelis naudojamas nejautriems duomenims (rinkodaros tekstams, bendriems dokumentams), o jautresni duomenys apdorojami per ES talpinamą arba privatų sprendimą su klientui priklausančiais raktais. Toks požiūris, minimas ir debesijos suvereniteto apžvalgose, sumažina sąnaudas, neaukojant kontrolės ten, kur ji svarbiausia.
Pro Tip: Po diegimo paprašykite tiekėjo įrodyti, kad modelio išvestys negali būti susietos su konkrečiais mokymo įrašais. Paprastas duomenų ištraukimo testas ir žurnalų peržiūra užima kelias valandas, bet tampa neįkainojamu įrodymu per DPIA patikrinimą.
Seka svarbi. Praleiskite žingsnį, ir grįšite prie jo vėliau, jau po incidento.
Daugiau apie praktinius BDAR žingsnius rasite BDAR ir AI atitikties gide, o apie darbuotojų politikų kūrimą — AI duomenų privatumo gide SVV vadovams.
| Žingsnis | Ką reikia padaryti |
|---|---|
| Inventorizacija | Surašyti visus AI įrankius ir sustabdyti rizikingus duomenų srautus |
| DPIA sprendimas | Nustatyti, ar apdorojimas kelia didelę riziką ir reikalauja vertinimo |
| DPA derybos | Užtikrinti draudimą naudoti duomenis mokymui ir audito teises |
| Techninis diegimas | Patikrinti šifravimą, prieigos kontrolę ir žurnalizavimą |
| Dokumentacija | Palaikyti AI sistemų žemėlapį ir apdorojimo registrą auditui |
Straipsnį parengė Thomas, dirbantis su Done.lu komanda, kuri nuo 2014 metų įgyvendino daugiau nei 150 skaitmeninių ir AI projektų.
Dauguma straipsnių apie AI ir BDAR skamba taip, tarsi atitiktis būtų vienkartinis projektas: pasirašai sutartį, pažymi varnelę, pamiršti. Tai klaidinga. EDPB opinija apie modelius aiškiai rodo, kad regulatoriai dabar vertina visą modelio gyvavimo ciklą, ne tik pradinę sutartį. Tai reiškia, kad jūsų atitiktis turi būti nuolatinė, ne vienkartinė.

Antra klaida, kurią matome dažnai: įmonės investuoja į politikos dokumentus, bet ignoruoja techninį patikrinimą. Politika, sakanti “mes nesiunčiame jautrių duomenų į viešus modelius”, nieko verta, jei niekas netikrina, ar darbuotojai jos laikosi. Žurnalizavimas ir periodiniai patikrinimai svarbesni už gražiai suformuluotą dokumentą.
Trečia, ir tai gali nuskambėti prieštaringai: visiškas persijungimas prie privačių, vietinių AI sprendimų dažnai nėra pirmas žingsnis, kurio reikia. Daugeliui SVV greičiausias kelias yra derėtis dėl sutartinių garantijų su esamais tiekėjais ir naudoti ES talpinimą jautriems laukams, o ne iškart statyti savo infrastruktūrą. Pradėkite nuo sutarties, ne nuo serverio.
— Thomas
Done.lu yra alternatyva bendrai IT konsultacijai, kai reikia AI diegimo, kuris iš karto atitinka BDAR reikalavimus Lietuvos SVV — be papildomų mokesčių ir be neaiškių sutarčių, kurias reikia perrašinėti po fakto.

Mūsų darbas prasideda nuo audito: peržiūrime jūsų naudojamus AI įrankius, sudarome AI sistemų žemėlapį ir nustatome, kur reikalinga DPIA. Toliau padedame derėtis dėl DPA sąlygų su tiekėjais, įskaitant draudimą naudoti jūsų duomenis modelio mokymui ir audito teises. Kai sutartys pasirašytos, diegiame technines priemones, sensityvesniems atvejams siūlydami privatų arba ES talpinamą sprendimą, ir apmokome komandą, ką galima saugiai įvesti į AI įrankius.
Daugiau apie mūsų požiūrį į BDAR atitinkantį automatizavimą rasite automatizavimo diegimo gide. Jei norite konkretų pasiūlymą savo įmonei, susipažinkite su mūsų AI konsultacijų paslaugomis SVV ir užsisakykite scopintą atitikties auditą su AI sistemų žemėlapiu bei diegimo planu.