---
title: "AI és GDPR: beírhatod az ügyféladatokat a ChatGPT-be?"
url: https://automating.hu/blog/ai-gdpr
publisher: Automating (https://automating.hu)
---

# AI és GDPR: beírhatod-e az ügyféladatokat a ChatGPT-be?

Mit írhat be egy munkatárs a ChatGPT-be vagy egy másik AI-eszközbe úgy, hogy a cég ne sértse meg a GDPR-t? Megmutatom, hol a határ az egyéni és a céges fiókok között, mit nézz meg a szerződésben, és mi kerüljön a belső szabályzatba.

Röviden

- Az AI-eszköz nem ment fel a GDPR alól: ha ügyféladatot írsz bele, a céged az adatkezelő, és jogalap, tájékoztatás, valamint adatfeldolgozói szerződés kell hozzá.
- Az egyéni (ingyenes vagy előfizetéses) ChatGPT-, Claude- és Gemini-fiókokra nem köthetsz adatfeldolgozói szerződést, ezért ügyféladatra nem valók. A tanítás kikapcsolása ezt nem oldja meg.
- A céges csomagok (például ChatGPT Business és Enterprise, Gemini a Google Workspace-ben, Microsoft Copilot céges fiókkal) alapból nem tanítanak az adataidon, és a szolgáltató adatfeldolgozóként szerződik.
- A NAIH 2022-ben 250 millió forintra bírságolt egy bankot, mert AI-jal elemezte az ügyfélszolgálati hívásokat, az érzelmeket is, megfelelő jogalap és tájékoztatás nélkül.
- Egy egy oldalas belső AI-szabályzat (engedélyezett eszközök, adatkategóriák, jóváhagyás, felelős) megelőzi a hibák nagy részét.

Ügyféladatot egyéni AI-fiókba, legyen az ingyenes ChatGPT vagy havidíjas Plus, ne írj be. Ott nem tudsz adatfeldolgozói szerződést kötni, a szolgáltató a saját feltételei szerint kezeli a beszélgetést, és a céged nem tudja igazolni, hová került az adat. Céges csomagban (például ChatGPT Business vagy Enterprise, Gemini a Google Workspace-ben, Microsoft Copilot céges fiókkal) más a helyzet. Ott van szerződéses keret, az adatokon alapból nem tanítanak, és a GDPR szabályai betarthatók: csak a szükséges adat, tájékoztatott ügyfél, rögzített jogalap.

A GDPR nem tiltja az AI-t. Azt kéri, hogy tudd, milyen adat, kinél, milyen céllal és meddig van. Egy AI-eszköznél ez három kérdésen múlik: milyen fiókba gépel a munkatárs, mit ír alá a cég a szolgáltatóval, és mennyi adat kerül át ténylegesen.

## Beírhatod az ügyféladatokat a ChatGPT-be?

Céges csomagban igen, de csak annyit, amennyi a feladathoz kell. Ha egy munkatárs ügyféllevelet másol be, a céged adatkezelőként személyes adatot ad át egy külső szolgáltatónak. Ehhez a GDPR szerint jogalap (6. cikk), az ügyfél tájékoztatása (13-14. cikk) és a szolgáltatóval írásbeli adatfeldolgozói szerződés kell (28. cikk). Egyéni fiókban az utóbbi nem teljesíthető.

A másik szabály az adattakarékosság (5. cikk (1) bekezdés c) pont). Egy levél hangnemének javításához nem kell a feladó neve és telefonszáma. Egy szerződés összefoglalásához sem kell a felek születési dátuma. A legtöbb feladat elvégezhető úgy, hogy a nevek helyére „Ügyfél A”, „Cég B” kerül.

A GDPR mellett az EU AI Act is szabályoz: ha az ügyfél közvetlenül AI-jal beszél, ezt jelezni kell, és a munkatársaknak érteniük kell az eszközt, amit használnak. A két rendelet egymás mellett él, a részleteket [az EU AI Act magyarul cikkünk](https://automating.hu/blog/eu-ai-act) tárgyalja.

## Milyen adatot írhat be egy munkatárs egy AI-eszközbe?

Az adat típusa és az eszköz típusa együtt dönti el, mit szabad. Nyilvános vagy anonim tartalom bármelyik eszközbe mehet. Azonosítható ügyfél- vagy munkatársi adat csak szerződéses céges eszközbe kerülhet, és csak a szükséges mértékben. Egészségügyi, bűnügyi vagy más különleges adat (9-10. cikk) általános AI-eszközbe még céges csomagban is csak külön jogalappal és hatásvizsgálat után.


| Adat | Egyéni fiók (ingyenes vagy előfizetéses) | Céges csomag adatfeldolgozói szerződéssel | Saját vagy dedikált rendszer |
| --- | --- | --- | --- |
| Nyilvános információ, saját marketingszöveg | Mehet | Mehet | Mehet |
| Anonimizált szöveg (nevek, elérhetőségek nélkül) | Mehet, ha tényleg nem azonosítható | Mehet | Mehet |
| Ügyfél neve, elérhetősége, levele, rendelése | Nem | Igen, ha van jogalap és tájékoztatás | Igen, ugyanígy |
| Munkatársi adat (bér, értékelés, betegszabadság) | Nem | Szűk körben, belső szabály szerint | Szűk körben |
| Egészségügyi, bűnügyi, biometrikus adat | Nem | Csak külön jogalappal és hatásvizsgálattal | Csak külön jogalappal és hatásvizsgálattal |
| Üzleti titok, jelszó, banki hozzáférés | Nem | Üzleti titok igen, ha a szerződés védi; jelszó soha | Üzleti titok igen; jelszó soha |


A „mehet, ha tényleg nem azonosítható” sor a legcsúszósabb. Egy egyedi panaszleírásból („a múlt kedden a Fő utcai üzletben vett hűtő...”) akkor is kiderülhet, kiről van szó, ha a név nincs benne. Ha bizonytalan vagy, kezeld személyes adatként.

## Mi a különbség az ingyenes és a céges AI-csomagok adatkezelése között?

A különbség három kérdésben dől el: tanítanak-e az adataidon, meddig őrzik őket, és köthetsz-e adatfeldolgozói szerződést. Az egyéni fiókoknál a tanítás beállításfüggő, adatfeldolgozói szerződés nincs. A céges csomagoknál az adatokon alapból nem tanítanak, a megőrzést a cég szabályozza, és a szolgáltató adatfeldolgozóként szerződik. Az alábbi táblázat a szolgáltatók 2026 szeptemberi-októberi saját leírásán alapul.


| Szolgáltatás | Tanítanak az adataidon? | Megőrzés | Adatfeldolgozói szerződés |
| --- | --- | --- | --- |
| ChatGPT Free, Go, Plus, Pro | Igen, amíg ki nem kapcsolod az „Improve the model for everyone” beállítást. A visszajelzés (hüvelykujj) után a teljes beszélgetés tanítóadat lehet. | A korábbi beszélgetések maradnak, amíg nem törlöd; ideiglenes csevegés legfeljebb 30 nap | Nincs |
| ChatGPT Business, Enterprise, API | Alapból nem | Business és Enterprise: az admin állítja, a törölt beszélgetés 30 napon belül törlődik; API: legfeljebb 30 nap, bizonyos végpontokon kérhető nulla megőrzés | Köthető (Business, Enterprise, API) |
| Claude Free, Pro, Max | Csak ha a felhasználó engedélyezte | 5 év, ha a tanítás be van kapcsolva; 30 nap, ha nincs | Nincs |
| Claude for Work (Team, Enterprise), API | Nem tartozik a fogyasztói szabály alá | Céges feltételek szerint | Céges feltételek szerint |
| Gemini (magánfiók) | Igen, a beszélgetések egy részét emberi értékelők is látják | Alapból 18 hónap; kikapcsolt aktivitásnál 72 óra; az értékelt beszélgetések 3 évig | Nincs |
| Gemini a Google Workspace-ben | Engedély nélkül nem tanítanak a domainen kívül, emberi átnézés sincs | A Workspace beállításai szerint | A Cloud adatfeldolgozási kiegészítés (CDPA) alá esik |
| Microsoft Copilot céges fiókkal (enterprise data protection) | Nem tanítanak alapmodellt a promptokon és válaszokon | A szervezet megőrzési szabályai szerint | A Microsoft adatvédelmi kiegészítése (DPA) alá esik, a Microsoft adatfeldolgozó |


Két részlet, ami a táblázatból kilóg, de számít. A Microsoft Copilotnál a webes keresések nem tartoznak a DPA és az EU-s adathatár alá, és a Microsoft szerint a Copilotban elérhető Anthropic-modellek jelenleg kívül esnek az EU-s adathatáron. A ChatGPT Business-nél az OpenAI saját leírása szerint visszaélés-vizsgálatra szerződött külső szakemberek is hozzáférhetnek a beszélgetésekhez. Egyik sem kizáró ok, de a tájékoztatóba és a kockázatelemzésbe bele kell kerülnie.

Hogy melyik csomag mennyibe kerül és melyik mire jó egy cégnek, azt [a céges AI-előfizetésekről szóló cikkünk](https://automating.hu/blog/ceges-ai-elofizetes) hasonlítja össze.

## Adatfeldolgozói szerződés: mit nézz meg benne?

Az adatfeldolgozói szerződés (angolul DPA, data processing agreement) a GDPR 28. cikke szerinti írásbeli megállapodás. Ebben a szolgáltató vállalja, hogy az ügyféladatokat csak a te utasításod szerint kezeli. Nagy AI-szolgáltatóknál ez általában egy szabványos dokumentum, amit nem tárgyalsz újra, de el kell olvasni, és el kell tenni. Hat pontot nézz meg benne:

1. **Cél és utasítás.** Csak a szolgáltatás nyújtására használhatja az adatot, saját célra (például modelltanításra) nem.

2. **Al-feldolgozók.** Kiket von be (felhőszolgáltató, tartalomszűrő), és értesít-e, ha ez változik.

3. **Helyszín.** Hol tárolja és hol dolgozza fel az adatot, van-e EU-s tárolási lehetőség.

4. **Megőrzés és törlés.** Meddig tartja meg, és mi történik a szerződés végén.

5. **Biztonság és incidens.** Milyen intézkedésekkel védi (32. cikk), és milyen gyorsan szól adatvédelmi incidensnél. Neked főszabály szerint 72 órád van a NAIH értesítésére (33. cikk).

6. **Segítség az érintetti jogokhoz.** Ha egy ügyfél kéri az adatai törlését vagy másolatát, a szolgáltató hogyan működik közre.

Ha egy AI-rendszert külső partner épít neked, a lánc hosszabb: ő is adatfeldolgozó, és ő vonja be az AI-szolgáltatót. Ilyenkor a partnertől kérd a teljes láncot, név szerint. Ezt [az AI ügynökség kiválasztásáról szóló cikkünk](https://automating.hu/blog/ai-ugynokseg-valasztas) kérdései között is megtalálod.

## EU-n kívüli adattovábbítás: mire figyelj az amerikai AI-szolgáltatóknál?

A legtöbb nagy AI-szolgáltató amerikai cég, ezért az adatok EU-n kívülre kerülhetnek. A GDPR V. fejezete (44-49. cikk) szerint ez csak megfelelő garanciával lehetséges. Amerikai címzettnél a két leggyakoribb garancia az EU-USA adatvédelmi keretrendszer (Data Privacy Framework) és az uniós általános szerződési feltételek. A keretrendszerről szóló bizottsági megfelelőségi határozat 2023. július 10-én született, és a Bizottság szerint 2026 októberében hatályos.

A gyakorlatban három lépés:

- **Nézd meg a DPA-ban**, melyik garanciára hivatkozik a szolgáltató (keretrendszer-tanúsítás vagy általános szerződési feltételek).

- **Ha van EU-s tárolási vagy feldolgozási opció**, és a csomagod tartalmazza, kapcsold be. Nézd meg, mire nem terjed ki (például webes keresés, egyes modellek).

- **Írd bele az adatkezelési tájékoztatóba**, hogy az adat harmadik országba kerülhet, és milyen garanciával.

Ha az automatizálás saját szerveren fut, az adatút rövidebb és jobban kézben tartható. Ez az egyik oka, amiért egyes cégek önállóan telepített automatizálási eszközt választanak. A szempontokat [az n8n, Make és Zapier összehasonlításában](https://automating.hu/blog/n8n-vs-make-vs-zapier) vettük sorra.

## Mit mond a NAIH az AI-ról?

A NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) legfontosabb AI-ügye egy 2022-es határozat (NAIH-85-3/2022). Egy bank AI-alapú beszédelemzővel dolgozta fel a telefonos ügyfélszolgálat hangfelvételeit, és az érzelmeket is elemezte. A hatóság 250 millió forint adatvédelmi bírságot szabott ki, és kötelezte a bankot, hogy ne elemezze az érzelmeket.

A határozat szerint a bank megsértette az átláthatóság és a célhoz kötöttség elvét, a jogalapra és a tájékoztatásra vonatkozó szabályokat, a tiltakozás jogát, valamint a beépített és alapértelmezett adatvédelem követelményét. A gyakorlati tanulságok egy mai AI-projektre:

- **A jogos érdek nem automatikus.** Ha erre hivatkozol, valódi érdekmérlegelés kell, amely számol azzal, mennyire meglepő az adatkezelés az érintettnek.

- **A tájékoztatás a hívás előtt kell.** A hatóság szerint az ügyfelek nem kaptak megfelelő tájékoztatást arról, hogy a beszélgetésüket AI elemzi.

- **A munkatársak is érintettek.** A hatóság külön kiemelte a munkavállalók alá-fölérendeltségből fakadó kiszolgáltatottságát.

- **Az érzelemelemzés külön kategória.** Az EU AI Act 2025 februárja óta a munkahelyi érzelemfelismerést kifejezetten tiltja.

A NAIH ezen túl az Európai Adatvédelmi Testület (EDPB) AI-val kapcsolatos anyagait teszi közzé magyar ismertetővel, például az adatvédelmi tisztviselőknek szóló MI-szempontokat.

A legjobb adatvédelmi beállítás az, amikor az adat be sem kerül a modellhez. Egy számlafeldolgozásnál a modellnek a tételsorok és az összegek kellenek, a vevő telefonszáma nem. Egy levélkategorizálásnál a szöveg kell, a teljes levelezési előzmény nem. Ezt tervezéskor kell eldönteni, mezőről mezőre. Ha egy rendszer működik úgy, hogy a nevek csak a ti rendszeretekben maradnak, és a modell álnevekkel dolgozik, akkor a szolgáltatóváltás és az incidens is kisebb kockázat.

Hudácsek Bence Társalapító, CTO · Automating

## Belső AI-szabályzat: ezt írd bele

A belső AI-szabályzat egy egy-két oldalas dokumentum, amely kimondja, melyik AI-eszközt ki és milyen adattal használhatja a cégnél. Egyszerre szolgálja a GDPR elszámoltathatóságát (5. cikk (2) bekezdés) és az EU AI Act 4. cikkének AI-jártassági kötelezettségét. Nem kell jogászi nyelven írni. Akkor jó, ha egy új munkatárs öt perc alatt megérti. Minta-pontok:

1. **Hatály.** Kire vonatkozik (munkatársak, alvállalkozók), és mely eszközökre.

2. **Engedélyezett eszközök.** Név szerinti lista a céges fiókokról. Munkára magánfiók nem használható.

3. **Adatkategóriák.** Mi mehet bármelyik eszközbe, mi csak céges eszközbe, és mi soha (a fenti táblázat a saját példáitokkal).

4. **Anonimizálás.** Hogyan cseréljétek ki a neveket és elérhetőségeket, ha a feladathoz nem kellenek.

5. **Ellenőrzés.** Ami ügyfélhez megy, vagy döntés alapja lesz, azt ember nézi át. Az AI kitalálhat adatot.

6. **Ügyfél felé.** Ha AI beszél az ügyféllel, ezt az első mondatban jelezni kell.

7. **Tiltott felhasználás.** Munkatársak érzelmeinek elemzése; olyan döntés, amely jelentősen érint valakit, emberi felülvizsgálat nélkül (GDPR 22. cikk).

8. **Új eszköz bevezetése.** Ki hagyja jóvá, és mit kell előtte megnézni: adatfeldolgozói szerződés, adattovábbítás, megőrzés.

9. **Képzés.** Ki, mikor kapott betanítást, hol van a nyoma.

10. **Hiba esetén.** Ha valaki rossz adatot írt be, kinek szóljon, azonnal. Az incidensnél a 72 órás határidő attól számít, hogy a cég tudomást szerzett róla.

11. **Felelős és felülvizsgálat.** Egy név, aki gazdája a szabályzatnak, és évente vagy szolgáltatóváltáskor újranézi.

Ha az AI-rendszer új technológiával, nagy tömegben vagy személyek rendszeres értékelésére dolgozza fel az adatokat, adatvédelmi hatásvizsgálat is kellhet (35. cikk). Ez a hívásfelvétel-elemzésnél, a munkatársi teljesítményfigyelésnél és az egészségügyi adatnál szinte biztos.

## Hogyan kezeljük ezt mi az ügyfeleinknél?

Amikor ügyféladattal dolgozó AI-rendszert építünk, adattérképpel kezdünk. Mezőről mezőre leírjuk, mi kerül a modellhez, mi marad a cég saját rendszerében, melyik szolgáltató dolgozza fel, és milyen garanciával. Ebből lesz a lánc leírása az adatkezelési tájékoztatóhoz, és ebből látszik, hol lehet álnevesíteni. A belső szabályzat pontjait a valódi folyamatokhoz igazítjuk, nem sablonból töltjük ki.

Nem jogi tanács

A cikk a GDPR, a NAIH-gyakorlat és a szolgáltatók 2026. októberi saját leírásai alapján készült gyakorlati útmutató, nem jogi tanácsadás. A szolgáltatók feltételei változnak, szerződéskötés előtt mindig az aktuális szöveget olvasd el.

## Gyakori kérdések

### Ha kikapcsolom a tanítást a ChatGPT-ben, akkor GDPR-konform?

Nem önmagában. A kapcsoló csak azt dönti el, hogy az OpenAI tanít-e a beszélgetéseiden. Ügyféladathoz ezen felül adatfeldolgozói szerződés, jogalap és tájékoztatás kell, egyéni fiókra pedig nem köthetsz szerződést. Ügyféladatra céges csomag kell.

### Kell szólni az ügyfélnek, hogy AI dolgozza fel az adatait?

Az adatkezelési tájékoztatóban fel kell tüntetni a címzetteket, köztük az adatfeldolgozókat, és ha az adat az EU-n kívülre kerül, azt is. Ha az ügyfél közvetlenül AI-jal beszél (chatbot, telefonos asszisztens), az EU AI Act szerint ezt külön, az első interakciónál jelezni kell.

### Beírhatom egy álláspályázó önéletrajzát a ChatGPT-be?

Egyéni fiókba nem. Céges csomagban, tájékoztatott jelentkezővel, összefoglalásra igen. Ha viszont az AI rangsorolja vagy szűri a jelentkezőket, az az EU AI Act szerint nagy kockázatú felhasználás, 2027. december 2-tól külön szabályokkal. A GDPR 22. cikke miatt pedig a jelentkezőről szóló döntést főszabály szerint nem hozhatja meg kizárólag a gép.

### Mi számít személyes adatnak egy promptban?

Minden, amiből egy ember azonosítható: név, e-mail-cím, telefonszám, ügyfélszám, rendszám, de egy egyedi helyzetleírás is, ha abból kiderül, kiről van szó. A cégnév önmagában nem személyes adat, egy egyéni vállalkozó neve viszont igen.

## Források

1. [(EU) 2016/679 rendelet (általános adatvédelmi rendelet, GDPR), magyar nyelvű szöveg](https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32016R0679), EUR-Lex, Európai Unió (2016-05-04)
2. [NAIH-85-3/2022 határozat: mesterséges intelligencia alkalmazásának adatvédelmi kérdései](https://naih.hu/hatarozatok-vegzesek/file/517-mesterseges-intelligencia-alkalmazasanak-adatvedelmi-kerdesei), Nemzeti Adatvédelmi és Információszabadság Hatóság (2022-02-08)
3. [Data controls in ChatGPT](https://help.openai.com/en/articles/7730893-data-controls-faq), OpenAI (2026-09-29)
4. [Enterprise privacy at OpenAI](https://openai.com/enterprise-privacy/), OpenAI (2026-01-08)
5. [Updates to Consumer Terms and Privacy Policy](https://www.anthropic.com/news/updates-to-our-consumer-terms), Anthropic (2025-08-28)
6. [Gemini Apps Privacy Hub](https://support.google.com/gemini/answer/13594961?hl=en), Google (2026-09-24)
7. [Generative AI in Google Workspace Privacy Hub](https://knowledge.workspace.google.com/admin/gemini/generative-ai-in-google-workspace-privacy-hub?hl=en), Google (2026-08-14)
8. [Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat](https://learn.microsoft.com/en-us/copilot/microsoft-365/enterprise-data-protection), Microsoft (2026-08-18)
9. [EU-US data transfers (EU-US Data Privacy Framework)](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en), Európai Bizottság (2026-10-04)

Utolsó tartalmi frissítés: 2026. október 4.
