MI-használati szabályzat magyar kkv-knak: kötelezettség és kitölthető minta
Kedd délelőtt. A kolléga bemásol egy ügyféllevelet egy ingyenes AI-chatbe, hogy udvariasabb választ írasson vele: benne a név, a cím, a rendelésszám és két mondat egy vitás számláról. Tíz másodperc alatt kész a válasz. Közben egy ügyfél teljes ügye kikerült a cégből egy olyan szolgáltatóhoz, akivel Önöknek nincs szerződésük — és erről senki nem tud, mert nincs szabály, ami tiltaná.
Ez a jelenet ma szinte minden magyar kkv-nál lejátszódik. Közben az EU MI-rendeletének 4. cikke 2025. február 2. óta alkalmazandó: az MI-t használó cégeknek intézkedéseket kell hozniuk a munkatársaik MI-jártasságának fejlesztésére. Az alábbiakban végigmegyünk azon, mit ír elő pontosan a jog, hol kapcsolódik a GDPR, és adunk egy 12 pontos, kitölthető szabályzat-vázlatot egy adat-mátrixszal. Ez nem jogi tanácsadás — a kész szöveget ellenőriztesse jogásszal.
Mit ír elő pontosan az EU MI-rendelet 4. cikke?
Az EU mesterséges intelligenciáról szóló rendeletének (AI Act) 4. cikke minden olyan céget kötelez, amely MI-rendszert használ vagy szolgáltat — méretkorlát nélkül. A szabály 2025. február 2. óta alkalmazandó, tehát nem jövő évi feladat.
A hatályos magyar szöveg így kezdődik: „Az MI-rendszerek szolgáltatói és alkalmazói intézkedéseket hoznak annak érdekében, hogy támogassák személyzetük, valamint a nevükben az MI-rendszerek működtetésével és használatával foglalkozó bármely más személyek MI-jártasságának fejlesztését…” A teljes szöveg az AI Act 4. cikkénél olvasható.
Két kifejezés számít benne. Az alkalmazó: ha a kollégái munkaidőben AI-chatet, MI-s szövegírót vagy fordítót használnak, akkor Önök alkalmazók — külön MI-fejlesztés nélkül is. A „nevükben eljáró bármely más személy”: a külsős marketinges, a könyvelő és az alvállalkozó is beleszámít, ha az Önök munkáján dolgozik MI-vel.
A megfogalmazás 2026 nyarán enyhült. A digitális omnibusz-csomag a korábbi „biztosítják a megfelelő szintet” fordulatot „intézkedéseket hoznak a fejlesztés támogatására”-ra cserélte, és kimondja, hogy konkrét jártassági szintet nem kell garantálni — a változást a Future of Privacy Forum idővonala foglalja össze. A kötelezettség tehát megmaradt, csak erőfeszítés-kötelemmé vált. Ez a 2026. szeptemberi állapot.
Az Európai Bizottság MI-jártassági GYIK-ja két gyakorlati kérdést tisztáz: tanúsítvány nem kell — a képzésekről vezetett belső nyilvántartás elegendő —, és a kötelezettség a kkv-kra is vonatkozik. Ugyanez a forrás mondja ki, hogy a nemzeti piacfelügyeleti hatóságok 2026. augusztus 2-tól léphetnek fel a 4. cikk megsértése miatt: az Európai Bizottság AI Literacy Q&A oldala.
Magyarországon a keretet a 2025. évi LXXV. törvény és a 344/2025. (X. 31.) Korm. rendelet adja, a piacfelügyeleti feladatokat pedig az MI Piacfelügyeleti Hatóság látja el, a Tudományos és Technológiai Minisztérium szervezeti egységeként.
Mit tilt a rendelet a munkahelyen, és mit kell jeleznie az ügyfélnek?
Két szabály van, ami egy magyar kkv-t közvetlenül érint, és mindkettőt érdemes a szabályzatba beleírni.
Tiltott gyakorlat. A rendelet 5. cikke 2025. február 2. óta tiltja az érzelmek felismerésére szolgáló MI-rendszereket a munkahelyen és az oktatásban — kivéve, ha a cél orvosi vagy biztonsági (az 5. cikk szövege). Gyakorlatban: a telefonos ügyfélszolgálaton futó „hangulatelemző” a saját kollégákon, vagy a kamerás figyelemmérés tiltott terület.
Átláthatóság. Az 50. cikk 2026. augusztus 2-tól előírja, hogy aki chatbottal beszélget, tudja: nem emberrel áll szemben (az 50. cikk). Ha már fut chat az oldalán, ez egyetlen mondat pótlása — a részleteket az AI-chatbot cikkünkben írtuk le.
A bírságokról őszintén. A 99. cikk a tiltott gyakorlatokra 35 millió euróig vagy a globális éves árbevétel 7%-áig terjedő bírságot enged, a 4. cikk viszont nem szerepel a nevesített bírságtételek között. Kkv-nál a rendelet a két érték közül az alacsonyabbat rendeli alkalmazni. Vagyis az MI-jártasság elmulasztása önmagában nem hoz automatikus, milliós büntetést — de egy hatósági vizsgálatnál, egy adatvédelmi incidensnél vagy egy munkaügyi vitában az első kérdés az lesz, van-e írásos szabály, és ismerik-e a kollégák.
Mi történik, ha ügyféladat kerül egy MI-eszközbe?
Az MI-rendelet nem váltja ki a GDPR-t. Ha az MI-eszközbe személyes adat kerül, az adatkezelés, és a GDPR teljes szabályrendszere párhuzamosan él rá. A NAIH is így kezeli a két jogszabály viszonyát: az uniós digitális jogszabály-csomagról szóló összefoglalója szerint az MI-rendelet „konkretizálja az adatvédelmi jogban már bevett tájékoztatási, átláthatósági és elszámoltathatósági követelményeket”.
Amikor a kolléga bemásol egy ügyféllevelet egy ingyenes AI-chatbe, három dolog történik egyszerre. Személyes adatot továbbít egy harmadik félnek, akivel a cégnek nincs adatfeldolgozói szerződése. Olyan környezetbe küldheti, ahol nem tudja, hol és meddig tárolják. És jó eséllyel hozzájárul ahhoz, hogy az adaton tanítsanak — ingyenes fiókoknál ez tipikusan az alapértelmezés.
A megoldás nem az MI betiltása, mert azt a kollégák úgyis megkerülik. A megoldás az, hogy a szabályzat kimondja, melyik adat melyik eszközbe mehet, és hogy az érzékeny adatot mozgató folyamatok ne nyilvános chatben, hanem zárt rendszerben fussanak. Nálunk ez az alapelv: a számlafeldolgozó rendszerünk a cég saját környezetében dolgozza fel a dokumentumokat, nem másolgat adatot nyilvános felületre — a meglévő rendszerekre építünk, és alapból csak olvasunk.
Ha van adatvédelmi tisztviselőjük, adjon neki egy kiindulópontot: a NAIH 2025. június 12-i tájékoztatásában közzétette az EDPB MI-ről és adatvédelemről szóló képzési anyagát.
12 pontos MI-használati szabályzat-vázlat, kitöltési útmutatóval
Fontos: az alábbi vázlat nem jogi tanácsadás. Mi automatizálási rendszereket építünk, nem vagyunk ügyvédi iroda. A vázlat arra jó, hogy két óra alatt legyen egy használható első verziója — a végleges szöveget ellenőriztesse ügyvéddel vagy adatvédelmi szakértővel, különösen ha egészségügyi, pénzügyi vagy HR-adatot kezelnek.
A jó szabályzat rövid. Egy tíz fős cégnél két oldal elég, ha minden pont konkrét. A húszoldalas, letöltött sablonokat senki nem olvassa el — egy ellenőrzésen pedig az számít, hogy a kollégák ismerik-e a szabályt, nem az, hogy hány oldal.
1. Cél és hatály — kire vonatkozik
Az első pont mondja ki, hogy a szabályzat a cég minden munkavállalójára, megbízottjára és alvállalkozójára vonatkozik, aki a munkája során MI-eszközt használ. Kitöltés: sorolja fel az érintett szervezeti egységeket, és írja le, kiterjed-e a saját eszközön végzett munkára is. A 4. cikk a „nevükben eljáró bármely más személyre” is vonatkozik, a külsős marketinges tehát nem kivétel.
2. Felelős személy és elérhetősége
Nevezzen meg egy embert, akihez az MI-vel kapcsolatos kérdés, engedélykérés és bejelentés megy. Kitöltés: név, beosztás, e-mail, és egy mondat arról, mennyi időn belül válaszol (például 2 munkanap). Kis cégnél ez tipikusan az ügyvezető vagy az irodavezető — a lényeg, hogy ne „a cég” legyen a válaszadó, hanem egy megnevezett személy.
3. Engedélyezett MI-eszközök listája
Zárt lista arról, melyik eszköz használható, milyen fiókkal és milyen célra. Kitöltés: eszköz neve, előfizetés típusa (ingyenes vagy üzleti), ki fizeti, és mire szabad használni. Írja alá a listát ezzel a mondattal: ami nincs rajta, azt céges adattal nem szabad használni — ez a szabályzat leghasznosabb sora.
4. Az engedélyeztetés menete
Írja le, hogyan kerülhet új eszköz a listára. Kitöltés: ki kéri, kitől, milyen adatokat kell megadnia (mire használná, milyen adat menne bele, hol tárolják), és ki dönt. Adjon rövid határidőt: ha az engedély két hétnél tovább tart, a kollégák megkerülik a folyamatot, és marad a saját fiók.
5. Tiltott adatkörök
Tételes lista arról, ami soha nem kerülhet MI-eszközbe. Kitöltés: jelszó, API-kulcs, banki azonosító, egészségügyi adat, alá nem írt szerződéstervezet, üzleti titoknak minősített kalkuláció, munkavállalói értékelés. Egészítse ki a saját ágazata érzékeny adataival, és hivatkozza mellé a következő szekció mátrixát.
6. Ügyféladat-szabály
A leggyakrabban megszegett pont: ügyfél neve, címe, telefonszáma, e-mail-címe, rendelés- és számlaadata csak olyan eszközbe kerülhet, amellyel a cégnek adatfeldolgozói szerződése van. Kitöltés: nevezze meg ezeket az eszközöket, és írja elő az alapértelmezést — vegye ki a nevet, cserélje azonosítóra, és csak a szöveget másolja be. Ez a szabály egy perc alatt betartható, ezért be is fogják tartani.
7. Emberi ellenőrzés — a négy szem elve
Rögzítse, hogy MI-kimenet ellenőrzés nélkül nem hagyja el a céget, és nem lesz belőle döntés. Kitöltés: sorolja fel azokat a kimeneteket, ahol kötelező a második szem (ügyfélnek küldött levél, ajánlat, szerződésszöveg, minden számadat), és nevezze meg, ki ellenőriz. Tegyen mellé egy sort a felelősségről: a hibás kimenetért az aláíró kolléga felel, nem az eszköz.
8. Címkézés és átláthatóság
Mikor kell jelezni, hogy MI dolgozott az anyagon? Kitöltés: döntse el külön a belső anyagokra (jellemzően nem kell) és az ügyfél felé menőkre. Chatbotnál nincs mérlegelés: a rendelet 50. cikke 2026. augusztus 2-tól előírja, hogy az ügyfél tudja, MI-vel beszélget.
9. Fiókok, hozzáférés, kilépő kolléga
Céges e-mail-címhez kötött fiók, magánregisztráció céges adattal sehol. Kitöltés: ki hozza létre a fiókot, hol tárolják a belépési adatokat, és mi történik a hozzáféréssel, ha a kolléga kilép. Kétsoros pont, ami egy egész adatszivárgási forgatókönyvet zár le.
10. Képzés és nyilvántartás — a 4. cikk teljesítése
Ez a pont bizonyítja a megfelelést. Kitöltés: milyen oktatást kapnak a kollégák belépéskor és évente, ki tartja, mennyi ideig, és hol vezetik a jelenlétet. A Bizottság GYIK-ja szerint tanúsítvány nem szükséges, belső nyilvántartás elegendő — de valamilyen dátumozott nyoma legyen.
11. Incidenskezelés
Mit tegyen az, aki véletlenül érzékeny adatot írt be egy MI-eszközbe? Kitöltés: kinek szól (a 2. pont felelősének), milyen határidőn belül (azonnal, de legkésőbb 24 órán belül), és mi történik utána. Írja bele, hogy a bejelentés önmagában nem von maga után szankciót — az elhallgatás igen. E nélkül a mondat nélkül senki nem fog szólni.
12. Felülvizsgálat és aláírás
A szabályzat akkor él, ha van dátuma és aláírója. Kitöltés: hatálybalépés napja, felülvizsgálat gyakorisága (évente, illetve jogszabályváltozáskor), és egy tudomásulvételi lap minden kollégától. A dátumozott, aláírt példány az, ami egy vizsgálaton számít — a fájl a szerveren nem.
Melyik adat mehet be melyik MI-eszközbe?
Ez a mátrix legyen a szabályzat melléklete: a kollégák ezt fogják nézni, nem a törzsszöveget. A minta három eszköz-kategóriát különböztet meg — töltse ki a saját, 3. pontban felsorolt eszközeire.
| Adatkör | Nyilvános AI-chat (ingyenes fiók) | Üzleti előfizetés, szerződéssel | Saját, zárt rendszer (EU-s szerver) |
|---|---|---|---|
| Nyilvános marketingszöveg, weboldal-tartalom | Mehet | Mehet | Mehet |
| Belső, nem érzékeny szöveg (sablon, jegyzet, e-mail-váz) | Nem | Mehet | Mehet |
| Ügyfél neve, elérhetősége, ügyleírása | Nem | Csak adatfeldolgozói szerződéssel | Mehet |
| Számla-, rendelés- és árrésadat | Nem | Csak anonimizálva | Mehet |
| Munkavállalói adat (bér, értékelés, egészség) | Nem | Nem | Csak hatásvizsgálat után |
| Jelszó, API-kulcs, belépési adat | Nem | Nem | Nem |
| Különleges adat, titoktartás alá eső ügy | Nem | Nem | Csak külön jogalappal, jogásszal egyeztetve |
A „szerződéssel” itt azt jelenti: van érvényes adatfeldolgozói szerződés, és az előfizetésben ki van kapcsolva az adatmegőrzés, illetve a tanításra való felhasználás. Ez tipikusan egy kapcsoló a fiók beállításai között — nézze meg, mielőtt kiadja a listát. Az „anonimizálva” pedig azt: a sorból eltűnik minden, ami egy konkrét személyhez vagy partnerhez visszavezet.
Mikor nem éri meg ezzel foglalkozni — és mikor csinálja meg maga?
Négy eset, amikor ne kezdjen bele — vagy legalábbis ne velünk.
Ha egyetlen MI-eszközt sem használnak. Akkor a 4. cikk ma nem szól Önökről. Egy dolgot viszont ellenőrizzen: a kollégák saját fiókból, telefonon is használhatnak AI-chatet a munkájukhoz — ettől Önök alkalmazóvá válnak anélkül, hogy tudnának róla. Egy körkérdés öt perc.
Ha egy-három fős a cég. Ekkor egy egyoldalas, aláírt megállapodás elég. Ne vásároljon sablont: a fenti 12 pontból emelje ki a 3., 5., 6. és 7. pontot, írja meg egy oldalon, dátumozza, és írják alá. Ennyi arányos teljesítés.
Ha maga is meg tudja csinálni. Meg tudja. A jogszabály szövege ingyen elérhető, a Bizottság GYIK-ja is, a fenti vázlat pedig pont azért van itt, hogy ne kelljen megrendelnie. Reális ráfordítás: két óra írás, plusz egy ügyvédi átnézés. A saját kezű út ebben a témában tisztességes út — mi is ezt ajánljuk elsőre.
Ha a szabályzattal kezdené a sort. A szabályzat nem hoz pénzt. Ha még egyetlen folyamatuk sincs automatizálva, előbb keresse meg azt a heti néhány órát, ami másolgatásra és összefésülésre megy el — erről szól a kkv-útmutatónk —, és a szabályzat készüljön el mellette, ne helyette.
És egy őszinte határ a saját kínálatunkról: szabályzatírást önmagában nem vállalunk. Az MI-használati keret nálunk egy építés része — amikor MI-t viszünk be egy folyamatba, a hozzá tartozó adatszabályt is leírjuk, a jogi ellenőrzés viszont ügyvéd dolga. Ha csak papír kell, ügyvédi iroda a jó cím.
Gyakori kérdések
Kötelező-e MI-használati szabályzatot készíteni a cégemnek?
Maga a szabályzat nem nevesített jogszabályi kötelezettség. Az EU MI-rendelet 4. cikke azt írja elő, hogy a cég intézkedéseket hozzon a munkatársai MI-jártasságának fejlesztésére, a Bizottság GYIK-ja szerint pedig erről belső nyilvántartást érdemes vezetni. A gyakorlatban egy rövid szabályzat plusz egy aláírt oktatási jelenléti ív a legegyszerűbb bizonyíték, ezért terjedt el ez a megoldás.
Vonatkozik-e az AI Act 4. cikke a 3 fős vállalkozásomra is?
Igen. A 4. cikk nem tesz különbséget cégméret szerint: minden szolgáltatóra és alkalmazóra vonatkozik. Alkalmazó az is, akinél a kollégák munkaidőben AI-chatet vagy MI-s szövegírót használnak, saját fejlesztés nélkül. Kis cégnél viszont az elvárás is arányos: egy oldal szabály, egy rövid oktatás és egy aláírt lap reális teljesítés.
Mennyibe kerül egy MI-használati szabályzat?
Saját kezűleg nulla forint: a cikkben lévő 12 pontos vázlat körülbelül két óra alatt kitölthető. Az ügyvédi átnézés díja irodánként eltér, ezt tőlük érdemes kérdezni. Mi szabályzatírást önmagában nem vállalunk; nálunk a folyamat-audit 120 000 Ft fix díjas, egy hét, és ha automatizálás készül, az adatkezelési keretet a projekt részeként írjuk le.
Bemásolhatom-e az ügyfél nevét egy AI-chatbe?
Ingyenes, nyilvános fiókba ne. Ott jellemzően nincs adatfeldolgozói szerződés, és az adat tanításra is felhasználható lehet. Üzleti előfizetésben, megkötött adatfeldolgozói szerződés és kikapcsolt adatmegőrzés mellett már védhető. A legegyszerűbb napi szabály: vegye ki a nevet és az elérhetőséget, cserélje egy azonosítóra, és csak a szöveget másolja be.
Mekkora bírságot kaphatok, ha nincs MI-jártassági képzés?
A rendelet 99. cikke nem rendel önálló bírságtételt a 4. cikkhez, tehát automatikus, nevesített büntetés emiatt nincs. A nemzeti piacfelügyeleti hatóságok 2026. augusztus 2-tól léphetnek fel. A tiltott gyakorlatokra viszont 35 millió euróig vagy a globális árbevétel 7 százalékáig terjedő bírság jár, kkv-nál a kettő közül az alacsonyabb érték alkalmazandó.
Elég-e egy letöltött szabályzat-sablon?
Önmagában nem. A sablon akkor ér valamit, ha a saját eszközlistájukra, adatköreikre és megnevezett felelősükre szabják, és ha a kollégák ténylegesen megismerik. Egy húszoldalas, olvasatlan dokumentum egy vizsgálaton nem véd meg. Dátumozás, aláírás, éves felülvizsgálat és egy rövid oktatás nélkül a sablon csak egy fájl a szerveren.
A következő lépés
Töltse ki a fenti 12 pontot két óra alatt, dátumozza, írassa alá, és tartson mellé egy rövid oktatást — ezzel a 4. cikk szerinti feladat érdemi részén túl van. Utána nézesse át jogásszal: ez a cikk nem jogi tanácsadás.
Ha a szabályzat mellett az is érdekli, mennyi időt nyerne az ismétlődő munkák automatizálásával, számolja ki a megtakarítás-kalkulátorunkkal, vagy nézze meg a folyamat-audit árazását: 120 000 Ft fix díj, egy hét, és ha nem találunk legalább öt megtérülő lehetőséget, visszaadjuk. Konzultációt itt kérhet.