[{"data":1,"prerenderedAt":770},["ShallowReactive",2],{"blog-dpia-llm-feature-worked-example-hu":3},{"slug":4,"published":5,"minutes":6,"category":7,"tags":8,"keywords":14,"about":23,"sources":36,"cover":81,"og":82,"expertise":83,"locales":84,"lang":87,"title":88,"description":89,"coverAlt":90,"metaTitle":91,"takeaways":92,"faq":98,"toc":114,"blocks":142,"others":466},"dpia-llm-feature-worked-example","2026-10-01",12,"security",[9,10,11,12,13],"DPIA","GDPR","LLM security","Data protection","AI Act",[15,16,17,18,19,20,21,22],"DPIA for LLM features","data protection impact assessment AI assistant","GDPR Article 35 AI","DSFA-V Austria AI","LLM customer support GDPR","prompt injection data leak GDPR","AI Act Article 50 chatbot","DPIA template LLM",[24,27,30,33],{"name":25,"url":26},"General Data Protection Regulation","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FEN\u002FTXT\u002F?uri=CELEX:32016R0679",{"name":28,"url":29},"WP29 guidelines on data protection impact assessment (WP248 rev.01)","https:\u002F\u002Fec.europa.eu\u002Fnewsroom\u002Farticle29\u002Fitems\u002F611236\u002Fen",{"name":31,"url":32},"OWASP LLM01:2025 Prompt Injection","https:\u002F\u002Fgenai.owasp.org\u002Fllmrisk\u002Fllm01-prompt-injection\u002F",{"name":34,"url":35},"Regulation (EU) 2024\u002F1689 (AI Act)","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2024\u002F1689\u002Foj",[37,39,41,44,47,50,53,56,59,62,64,67,70,73,76,78],{"title":38,"url":26},"Regulation (EU) 2016\u002F679 (GDPR), EUR-Lex",{"title":40,"url":29},"WP29 guidelines on DPIA, WP248 rev.01 (European Commission item page)",{"title":42,"url":43},"WP248 rev.01 PDF, adopted 4 April 2017 and revised 4 October 2017","https:\u002F\u002Fec.europa.eu\u002Fnewsroom\u002Fjust\u002Fdocument.cfm?doc_id=47711",{"title":45,"url":46},"EDPB Guidelines 07\u002F2020 on the concepts of controller and processor","https:\u002F\u002Fwww.edpb.europa.eu\u002Fsystem\u002Ffiles\u002F2023-10\u002Fedpb_guidelines_202007_controllerprocessor_final_en.pdf",{"title":48,"url":49},"EDPB Opinion 28\u002F2024 on AI models, adopted 17 December 2024","https:\u002F\u002Fwww.edpb.europa.eu\u002Fsystem\u002Ffiles\u002F2024-12\u002Fedpb_opinion_202428_ai-models_en.pdf",{"title":51,"url":52},"EDPB news release on Opinion 28\u002F2024","https:\u002F\u002Fwww.edpb.europa.eu\u002Fnews\u002Fedpb-opinion-on-ai-models-gdpr-principles-support-responsible-ai_en",{"title":54,"url":55},"EDPB, Report of the work undertaken by the ChatGPT Taskforce, 23 May 2024","https:\u002F\u002Fwww.edpb.europa.eu\u002Fsystem\u002Ffiles\u002F2024-05\u002Fedpb_20240523_report_chatgpt_taskforce_en.pdf",{"title":57,"url":58},"DSFA-V, BGBl. II Nr. 278\u002F2018 (RIS)","https:\u002F\u002Fwww.ris.bka.gv.at\u002Feli\u002Fbgbl\u002FII\u002F2018\u002F278",{"title":60,"url":61},"DSFA-AV, BGBl. II Nr. 108\u002F2018 (RIS)","https:\u002F\u002Fwww.ris.bka.gv.at\u002Feli\u002Fbgbl\u002FII\u002F2018\u002F108",{"title":63,"url":32},"OWASP Top 10 for LLM Applications 2025: LLM01 Prompt Injection",{"title":65,"url":66},"OWASP Top 10 for LLM Applications 2025: LLM02 Sensitive Information Disclosure","https:\u002F\u002Fgenai.owasp.org\u002Fllmrisk\u002Fllm022025-sensitive-information-disclosure\u002F",{"title":68,"url":69},"OpenAI, Data controls in the OpenAI platform","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fyour-data",{"title":71,"url":72},"Commission Implementing Decision (EU) 2023\u002F1795 on the EU–US Data Privacy Framework","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdec_impl\u002F2023\u002F1795\u002Foj\u002Feng",{"title":74,"url":75},"CJEU, Case C-184\u002F20, OT v Vyriausioji tarnybinės etikos komisija","https:\u002F\u002Feur-lex.europa.eu\u002Flegal-content\u002FEN\u002FTXT\u002F?uri=CELEX:62020CJ0184",{"title":77,"url":35},"Regulation (EU) 2024\u002F1689 (AI Act), EUR-Lex",{"title":79,"url":80},"Regulation (EU) 2026\u002F1744 (Digital Omnibus on AI), EUR-Lex","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2026\u002F1744\u002Foj","\u002Fimages\u002Fblog\u002Fdpia-llm-feature-worked-example\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fdpia-llm-feature-worked-example\u002Fog.jpg","ai-engineer",[85,86,87],"en","de","hu","DPIA egy LLM-es ügyfélszolgálati asszisztensre: példa a GDPR 35. cikke szerint","Példa DPIA-ra a GDPR 35. cikke szerint: egy AI-asszisztens, amely rendelési adatok alapján válaszol a vevői e-mailekre. Mikor kell, mik a kockázatok, ki a felelős.","Borítókép egy LLM-es ügyfélszolgálati asszisztens DPIA-jához: hat lépéses folyamat a magas kockázat vizsgálatától a felülvizsgálatig.","DPIA LLM-es ügyfélszolgálati asszisztenshez · Balázs Csorba",[93,94,95,96,97],"Az elemzést a magas kockázat vizsgálatával kezdd, ne a mesterséges intelligencia szóval. A GDPR 35. cikkének (1) bekezdése és a WP29-kritériumok döntenek, és egy olyan funkció, amely vevői e-maileket olvas és rendelési adatokkal kapcsol össze, egyszerre több kritériumnak is megfelelhet.","Ausztriában előbb a DSFA-AV fehérlistát nézd meg. Az ügyféladminisztráció ott mentesülhet, de a DSFA-V feketelista kifejezetten említi a mesterséges intelligenciát, ezért kérj jogi véleményt, mielőtt a mentességre támaszkodnál.","Az LLM-kockázatok konkrétak: kitalált személyes adatok, az ügyfél e-mailjébe rejtett utasítások, a szolgáltató naplói és az EU-n kívüli továbbítás.","Minden intézkedéshez rendelj felelőst és maradék kockázatot. Takard ki azt, amire a modellnek nincs szüksége, minden választ egy ember hagyjon jóvá, a megőrzési és betanítási feltételeket pedig a szerződésből vedd, ne a weboldalról.","Az AI Act nem helyettesíti a DPIA-t. Saját kötelezettségei vannak, például annak jelzése, hogy valakivel AI-rendszer beszél, valamint a listázott felhasználásokra, például a hitelbírálatra vonatkozó magas kockázatú szabályok.",[99,102,105,108,111],{"q":100,"a":101},"Kell DPIA minden ügyfélszolgálati chatbothoz?","Nem. A GDPR 35. cikkének (1) bekezdése csak akkor írja elő, ha a kezelés valószínűleg magas kockázattal jár, a WP29-kritériumok pedig segítenek eldönteni ezt. Egy sablon, amely egyetlen mezőből tölti ki a választ, lehet, hogy egyiknek sem felel meg. Egy asszisztens, amely e-maileket olvas, rendelési adatokkal kapcsol össze és külső szolgáltatónak küld, többnek is megfelelhet, ezért érdemes elvégezni és leírni az elemzést.",{"q":103,"a":104},"Kötelező-e DPIA Ausztriában az MI-funkciókhoz?","Lehet. A DSFA-V (BGBl. II Nr. 278\u002F2018) 2. §-a DPIA-t ír elő, ha hat kritérium közül legalább egy teljesül, és a Z 4 kritérium kifejezetten említi a mesterséges intelligenciát. Ami a DSFA-AV (BGBl. II Nr. 108\u002F2018) szerint mentesül, nem igényel DPIA-t, és az ügyféladminisztráció szerepel ezen a listán. Hogy a mentesség illik-e a konkrét kezelésre, jogi kérdés, ezért kérj jogi véleményt, mielőtt támaszkodnál rá.",{"q":106,"a":107},"Mit kell tartalmaznia egy DPIA-nak?","A GDPR 35. cikkének (7) bekezdése négy dolgot kér: a kezelés és céljainak rendszerszintű leírását, beleértve a jogos érdeket, ha van ilyen; a szükségesség és az arányosság értékelését; az érintettekre nézve fennálló kockázatok értékelését; és a kockázatok kezelésére tervezett intézkedéseket, beleértve a garanciákat és a biztonságot.",{"q":109,"a":110},"Mikor kell konzultálni a felügyeleti hatósággal?","A GDPR 36. cikke szerint, ha a DPIA azt mutatja, hogy a tervezett intézkedések után is magas a kockázat. A konzultációt a kezelés megkezdése előtt kell lefolytatni.",{"q":112,"a":113},"Helyettesíti az EU AI Act a DPIA-t?","Nem. Az AI Act saját kötelezettségeket állapít meg, például annak jelzését, hogy valakivel AI-rendszer beszél, és a listázott felhasználásokra vonatkozó magas kockázatú szabályokat. A GDPR szerinti kötelezettség, hogy értékeld az emberek adataira nézve fennálló kockázatot, ezek mellett továbbra is érvényes.",[115,118,121,124,127,130,133,136,139],{"id":116,"title":117},"when-required","Mikor szükséges a DPIA",{"id":119,"title":120},"austria","Ausztria: a feketelista és a fehérlista",{"id":122,"title":123},"example","A példa: asszisztens egy ügyfélszolgálati postafiókhoz",{"id":125,"title":126},"systematic-description","Rendszerszintű leírás, szükségesség és arányosság",{"id":128,"title":129},"risks","Kockázatok azoknak, akik írnak",{"id":131,"title":132},"measures","Intézkedések, felelősök és maradék kockázat",{"id":134,"title":135},"ai-act","Hogyan illeszkedik az EU AI Act",{"id":137,"title":138},"first-steps","Mit csinálnék először",{"id":140,"title":141},"sources","Források",[143,147,150,157,160,163,166,191,194,203,204,207,210,213,216,217,220,227,230,231,234,237,240,243,244,250,262,272,282,288,294,295,298,369,372,373,381,384,385,400,401],{"type":144,"content":145},"paragraph",[146],"Egy ügyfélszolgálati asszisztens, amely e-maileket olvas, megnézi a rendelést, és választ fogalmaz, kicsi funkciónak tűnik. Az adatvédelem szempontjából viszont nem az. Az e-mail szabad szöveg, amelyben bármi szerepelhet, a rendelési rekord személyes adat, a modell egy szolgáltatónál fut, a kimenet pedig visszamegy a vevőhöz. Ez a cikk egy adatvédelmi hatásvizsgálatot (DPIA) dolgoz ki pontosan erre a funkcióra – egy kitalált webáruházra –, és azzal a kockázati táblázattal zár, amelyet én egy adatvédelmi tisztviselő elé tennék.",{"type":144,"content":148},[149],"Előre a válaszom: a hatásvizsgálatot még az első éles válasz előtt el kell végezni. A GDPR csak akkor írja elő a DPIA-t, ha a kezelés valószínűleg magas kockázattal jár, a WP29 útmutatója viszont ajánlja, ha ez nem egyértelmű. Ausztriában előbb a nemzeti listákat nézd meg. A fehérlista felmentheti az ügyféladminisztrációt, a feketelista viszont kifejezetten említi a mesterséges intelligenciát, ezért az számít, hogyan írod le a kezelést.",{"type":151,"variant":152,"title":153,"body":154},"callout","note","Nem jogi tanács",[155],[156],"Ez egy mérnöki példa, nem jogi tanács. A webáruház, a szolgáltató és az osztrák listákra vonatkozó értelmezésem feltételezés, szemléltetés céljából. A fehérlista-kérdést és az adattovábbítási mechanizmust az indulás előtt egyeztesd az adatvédelmi tisztviselővel vagy egy jogásszal.",{"type":158,"level":159,"id":116,"text":117},"heading",2,{"type":144,"content":161},[162],"A GDPR 35. cikkének (1) bekezdése szerint a DPIA-t a kezelés előtt kell elvégezni, ha a kezelés valószínűleg magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, különösen új technológia alkalmazása esetén. A 35. cikk (3) bekezdése három esetet említ, amelyekben a DPIA különösen szükséges: a személyes szempontok szisztematikus és kiterjedt értékelését automatizált kezelés alapján, amelyre olyan döntések épülnek, amelyek jelentősen érintik az embereket; különleges adatkategóriák vagy büntetőjogi adatok nagy léptékű kezelését; és nyilvánosan hozzáférhető terület szisztematikus megfigyelését nagy léptékben. Egy ügyfélszolgálati asszisztens önmagában egyikbe sem tartozik, ezért a kérdés az általános magas kockázati tesztre szűkül.",{"type":144,"content":164},[165],"A WP29 WP248 rev.01 útmutatója, amelyet 2017. április 4-én fogadtak el, és 2017. október 4-én módosítottak, ezt a tesztet kilenc szempontra bontja. Ha nem egyértelmű, hogy szükséges-e DPIA, a WP29 azt javasolja, hogy mégis készüljön egy. Ebből négy szempont releváns itt.",{"type":167,"ordered":168,"items":169},"list",false,[170,176,181,186],[171,175],{"tag":172,"children":173},"strong",[174],"Érzékeny vagy nagyon személyes jellegű adatok."," Az útmutató kifejezetten említi a személyes dokumentumokat és az e-maileket, mint olyan adatokat, amelyek e szempont alá eshetnek, nem csak a 9. cikk szerinti kategóriákat.",[177,180],{"tag":172,"children":178},[179],"Adatkészletek összevetése vagy összekapcsolása."," Az ügyfélszolgálati e-mailek és a rendelési rekordok különböző célból gyűlnek. Összekapcsolásuk a funkció lényege, és túlmehet azon, amire a vevők számítanak.",[182,185],{"tag":172,"children":183},[184],"Új technológia innovatív alkalmazása."," Az útmutató szerint az új technológia alkalmazása önmagában kiválthatja a DPIA szükségességét, és egy LLM-funkció a legtöbb ügyfélszolgálati csapatnak új technológia.",[187,190],{"tag":172,"children":188},[189],"Nagy léptékű adatkezelés."," Ez a személyek számától, az adatok mennyiségétől és körétől, a kezelés időtartamától és földrajzi kiterjedésétől függ. Sok vevővel, hosszú megőrzéssel és országos hatókörrel rendelkező webáruház több ilyen tényezőnek is megfelelhet.",{"type":144,"content":192},[193],"Az útmutató szerint a két szempontnak megfelelő kezelés többnyire DPIA-t igényel, és egy szempont néha elég lehet. Az én olvasatomban ez a funkció a négyből legalább három szempontnak megfelel, így az értékelés nem határeset. Az alábbi folyamatábra mutatja azt a kérdéssorrendet, amelyet használok.",{"type":195,"attrs":196,"inner":200,"caption":201},"diagram",{"viewBox":197,"role":198,"aria-labelledby":199},"0 0 720 400","img","d1-dpia-t d1-dpia-d","\u003Ctitle id=\"d1-dpia-t\">DPIA döntési folyamat\u003C\u002Ftitle>\u003Cdesc id=\"d1-dpia-d\">Többlépcsős döntési folyamat. Ha a kezelés valószínűleg nem jár magas kockázattal, vagy nemzeti kivétel vonatkozik rá, az adatkezelő rögzíti az indokokat. Egyébként elvégzi a DPIA-t a 35. cikk (7) bekezdése szerint. Ha a maradék kockázat magas marad, a 36. cikk szerint a kezelés előtt konzultál a felügyeleti hatósággal. Egyébként a kockázat változásakor a 35. cikk (11) bekezdése szerint felülvizsgálja az értékelést.\u003C\u002Fdesc>\u003Ctext x=\"700\" y=\"22\" text-anchor=\"end\" class=\"d-label\">Felülről lefelé olvasható\u003C\u002Ftext>\u003Crect x=\"20\" y=\"30\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"170\" y=\"52\" text-anchor=\"middle\" class=\"d-text\">Valószínűleg magas kockázat?\u003C\u002Ftext>\u003Ctext x=\"170\" y=\"70\" text-anchor=\"middle\" class=\"d-small\">35. cikk (1); AT: DSFA-V 2. §\u003C\u002Ftext>\u003Cpath d=\"M170 82 V101\" class=\"d-line\" \u002F>\u003Cpath d=\"M170 110 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"180\" y=\"98\" class=\"d-label\">igen\u003C\u002Ftext>\u003Crect x=\"400\" y=\"30\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"550\" y=\"52\" text-anchor=\"middle\" class=\"d-text\">Indokok rögzítése\u003C\u002Ftext>\u003Ctext x=\"550\" y=\"70\" text-anchor=\"middle\" class=\"d-small\">WP248: indoklás, vélemény rögzítése\u003C\u002Ftext>\u003Cpath d=\"M320 56 H392\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M400 56 l-9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"332\" y=\"50\" class=\"d-label\">nem\u003C\u002Ftext>\u003Crect x=\"20\" y=\"110\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"170\" y=\"132\" text-anchor=\"middle\" class=\"d-text\">Nemzeti listán mentesül?\u003C\u002Ftext>\u003Ctext x=\"170\" y=\"150\" text-anchor=\"middle\" class=\"d-small\">35. cikk (5); AT: DSFA-AV\u003C\u002Ftext>\u003Cpath d=\"M320 136 H360 V72 H392\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M400 72 l-9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"332\" y=\"130\" class=\"d-label\">igen\u003C\u002Ftext>\u003Cpath d=\"M170 162 V181\" class=\"d-line\" \u002F>\u003Cpath d=\"M170 190 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"180\" y=\"176\" class=\"d-label\">nem\u003C\u002Ftext>\u003Crect x=\"20\" y=\"190\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-accent\" \u002F>\u003Ctext x=\"170\" y=\"212\" text-anchor=\"middle\" class=\"d-text\">DPIA elvégzése\u003C\u002Ftext>\u003Ctext x=\"170\" y=\"230\" text-anchor=\"middle\" class=\"d-small\">35. cikk (7): leírás, intézkedések\u003C\u002Ftext>\u003Cpath d=\"M170 242 V261\" class=\"d-line\" \u002F>\u003Cpath d=\"M170 270 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Crect x=\"20\" y=\"270\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"170\" y=\"292\" text-anchor=\"middle\" class=\"d-text\">Maradék kockázat magas?\u003C\u002Ftext>\u003Ctext x=\"170\" y=\"310\" text-anchor=\"middle\" class=\"d-small\">36. cikk: konzultáció a kezelés előtt\u003C\u002Ftext>\u003Cpath d=\"M320 296 H392\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M400 296 l-9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"332\" y=\"290\" class=\"d-label\">nem\u003C\u002Ftext>\u003Crect x=\"400\" y=\"270\" width=\"300\" height=\"52\" rx=\"10\" class=\"d-mint\" \u002F>\u003Ctext x=\"550\" y=\"292\" text-anchor=\"middle\" class=\"d-text\">Felülvizsgálat kockázatváltozáskor\u003C\u002Ftext>\u003Ctext x=\"550\" y=\"310\" text-anchor=\"middle\" class=\"d-small\">35. cikk (11): új szolgáltató vagy adat\u003C\u002Ftext>\u003Cpath d=\"M170 322 V333\" class=\"d-line\" \u002F>\u003Cpath d=\"M170 342 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"180\" y=\"334\" class=\"d-label\">igen\u003C\u002Ftext>\u003Crect x=\"20\" y=\"342\" width=\"300\" height=\"40\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"170\" y=\"366\" text-anchor=\"middle\" class=\"d-text\">Konzultáció a hatósággal\u003C\u002Ftext>",[202],"Olvasd felülről lefelé. A nemzeti listákat a DPIA-lépés előtt ellenőrizzük, és az indokokat rögzítjük, ha nem készül DPIA, ahogy az útmutató kéri.",{"type":158,"level":159,"id":119,"text":120},{"type":144,"content":205},[206],"Ausztria konkréttá teszi a kérdést. A DSFA-V (BGBl. II Nr. 278\u002F2018) 2. §-ának (1) bekezdése szerint DPIA kell, ha a kezelés a GDPR 6., 9. és 10. cikke alapján jogszerű, és a DSFA-AV szerinti kivétel nem vonatkozik rá. A 2. § (2) bekezdése hat kritériumot sorol fel, és egy is elég. A Z 4 kritérium az új vagy újszerű technológiákkal végzett kezelésre vonatkozik, és kifejezetten említi a mesterséges intelligencia alkalmazását.",{"type":144,"content":208},[209],"A 2. § (3) bekezdése egy második utat ad: öt kritérium közül kettő vagy több DPIA-t vált ki. Ezek: különleges adatkategóriák nagy léptékű kezelése, büntetőjogi adatok nagy léptékű kezelése, helyadatok, kiszolgáltatott személyek és az adatkészletek összekapcsolása. Az asszisztens az összekapcsolási kritériumnak is megfelelhet.",{"type":144,"content":211},[212],"A fehérlista a csavar. A DSFA-AV (BGBl. II Nr. 108\u002F2018) mellékletében szereplő kezeléseket mentesíti a GDPR 35. cikkének (1) és (5) bekezdése szerinti DPIA-kötelezettség alól. A DSFA-A01 bejegyzés az ügyféladminisztrációt, a könyvelést, a logisztikát és a számvitelt fedi le. Az én olvasatom szerint a német szöveg alapján ez a vevőkkel és beszállítókkal fennálló bármely üzleti kapcsolat keretében kezelt személyes adatokra vonatkozik, ami jól leírja egy webáruház ügyfélszolgálati postafiókját. A kizárás olyan vállalkozásokra irányul, amelyek tevékenysége olyan harmadik személyekről szóló adatok kezelése, akik nem a vállalkozás vevői. Egy e-mail, amely egy ajándék címzettjét említi, nem tartozik ebbe egyértelműen, de a vizsgálat kérdezheti, hogy a postafiók tartalmaz-e ilyen adatokat, ezért az indoklás a nyilvántartásba tartozik.",{"type":144,"content":214},[215],"Az osztrák webáruházra nézve a becsületes válasz tehát ez: a fehérlista lefedheti az egyszerű ügyféltámogatási postafiókot. Az asszisztens azonban ennél több: olyan technológiát visz be, amelyet a feketelista nevesít, és személyes adatokat küld a webáruház saját rendszerein kívüli szolgáltatónak. Nem kapcsolnám ki az értékelést a fehérlistára hivatkozva. Rögzíteném a mentesség indokát, bemutatnám egy jogásznak vagy az osztrák adatvédelmi hatóságnak, és mégis elvégezném a teljes elemzést, mert a lent leírt kockázatok attól függetlenül érvényesek, melyik lista áll helyesnek.",{"type":158,"level":159,"id":122,"text":123},{"type":144,"content":218},[219],"A példabeli webáruház háztartási árukat árul online, és az ügyfélszolgálati e-maileket egyetlen közös postafiókban kapja. Az asszisztens minden új e-mailt elolvas, kinyeri a rendelésszámot, lekéri a rendelési rendszerből a státuszt, a tételeket és a szállítási várost, majd egy LLM-szolgáltatótól válaszvázlatot kér a vevő nyelvén. Egy ember a támogatási csapatból átszerkeszti a vázlatot, és elküldi. A promptokat és a vázlatokat minőségellenőrzéshez naplózzák. A szolgáltató az Egyesült Államokban dolgozza fel az adatokat. Ez feltételezés a példához, a saját szolgáltatódat neked kell ellenőrizned.",{"type":195,"attrs":221,"inner":224,"caption":225},{"viewBox":222,"role":198,"aria-labelledby":223},"0 0 720 260","d2-flow-t d2-flow-d","\u003Ctitle id=\"d2-flow-t\">A példa-asszisztens adatárama\u003C\u002Ftitle>\u003Cdesc id=\"d2-flow-d\">Egy vevői e-mail a közös postafiókba érkezik, majd az asszisztenshez kerül, amely maszkolja, és a rendelést a webáruház saját rendszereiben keresi meg. Csak a prompt lépi át a szaggatott vonalat az EU-n kívüli LLM-szolgáltató felé, a vázlata pedig az ügyfélszolgálati csapathoz tér vissza. Egy csapattag szerkeszti és elküldi a választ, és addig semmi nem jut el a vevőhöz.\u003C\u002Fdesc>\u003Crect x=\"20\" y=\"40\" width=\"130\" height=\"56\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"85\" y=\"64\" text-anchor=\"middle\" class=\"d-text\">Vevő\u003C\u002Ftext>\u003Ctext x=\"85\" y=\"82\" text-anchor=\"middle\" class=\"d-small\">e-mailt ír\u003C\u002Ftext>\u003Cpath d=\"M150 68 H178\" class=\"d-line\" \u002F>\u003Cpath d=\"M186 68 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"190\" y=\"40\" width=\"130\" height=\"56\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"255\" y=\"64\" text-anchor=\"middle\" class=\"d-text\">Postafiók\u003C\u002Ftext>\u003Ctext x=\"255\" y=\"82\" text-anchor=\"middle\" class=\"d-small\">Support-levelek\u003C\u002Ftext>\u003Cpath d=\"M320 68 H348\" class=\"d-line\" \u002F>\u003Cpath d=\"M356 68 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"360\" y=\"40\" width=\"150\" height=\"56\" rx=\"10\" class=\"d-accent\" \u002F>\u003Ctext x=\"435\" y=\"64\" text-anchor=\"middle\" class=\"d-text\">Asszisztens\u003C\u002Ftext>\u003Ctext x=\"435\" y=\"82\" text-anchor=\"middle\" class=\"d-small\">maszkol, keres\u003C\u002Ftext>\u003Cpath d=\"M510 68 H538\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M546 68 l-9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Cpath d=\"M528 16 V218\" class=\"d-dash\" \u002F>\u003Ctext x=\"640\" y=\"24\" text-anchor=\"middle\" class=\"d-label\">az EU-n kívül\u003C\u002Ftext>\u003Crect x=\"548\" y=\"40\" width=\"152\" height=\"56\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"624\" y=\"64\" text-anchor=\"middle\" class=\"d-text\">LLM-szolgáltató\u003C\u002Ftext>\u003Ctext x=\"624\" y=\"82\" text-anchor=\"middle\" class=\"d-small\">vázlatot ír\u003C\u002Ftext>\u003Cpath d=\"M624 96 V186\" class=\"d-line\" \u002F>\u003Cpath d=\"M624 194 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Crect x=\"548\" y=\"200\" width=\"152\" height=\"52\" rx=\"10\" class=\"d-mint\" \u002F>\u003Ctext x=\"624\" y=\"222\" text-anchor=\"middle\" class=\"d-text\">Ügyfélszolgálat\u003C\u002Ftext>\u003Ctext x=\"624\" y=\"240\" text-anchor=\"middle\" class=\"d-small\">szerkeszt, küld\u003C\u002Ftext>\u003Cpath d=\"M548 226 H158\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M150 226 l9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"350\" y=\"216\" text-anchor=\"middle\" class=\"d-label\">válasz jóváhagyás után\u003C\u002Ftext>\u003Crect x=\"20\" y=\"200\" width=\"130\" height=\"52\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"85\" y=\"222\" text-anchor=\"middle\" class=\"d-text\">Vevő\u003C\u002Ftext>\u003Ctext x=\"85\" y=\"240\" text-anchor=\"middle\" class=\"d-small\">megkapja a választ\u003C\u002Ftext>\u003Crect x=\"360\" y=\"130\" width=\"150\" height=\"52\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"435\" y=\"152\" text-anchor=\"middle\" class=\"d-text\">Rendelési rendszer\u003C\u002Ftext>\u003Ctext x=\"435\" y=\"170\" text-anchor=\"middle\" class=\"d-small\">státusz, tétel, város\u003C\u002Ftext>\u003Cpath d=\"M435 130 V105\" class=\"d-line\" \u002F>\u003Cpath d=\"M435 96 l-5 9 h10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"425\" y=\"118\" text-anchor=\"end\" class=\"d-label\">lekérdezés\u003C\u002Ftext>",[226],"Személyes adatok kétszer lépik át a határt: a prompt kimegy, a vázlat visszajön. Egy ember az utolsó lépés, mielőtt a vevő bármit lát.",{"type":144,"content":228},[229],"Két tervezési döntés határoz meg mindent. A modell csak vázlatot ír. Nincs olyan eszköze, amely e-mailt küld, rendelést módosít vagy visszatérítést indít. A prompt pedig csak azokat a rendelési mezőket tartalmazza, amelyekre a válasznak szüksége van, nem a teljes vevői rekordot.",{"type":158,"level":159,"id":125,"text":126},{"type":144,"content":232},[233],"A GDPR 35. cikkének (7) bekezdése a) és b) pontja a kezelés és céljainak rendszerszintű leírását, valamint a szükségesség és arányosság értékelését kéri. Ezt a 30. cikk (1) bekezdése szerinti kezelési nyilvántartásban tartom, és strukturált adatként írom le, nem szövegként, hogy a funkció változásakor össze lehessen hasonlítani. A példához tartozó minimális bejegyzés így néz ki:",{"type":235,"code":236},"code","# one entry per feature: the Article 30 record and the Article 35(7)(a) description\nprocessing: support-email-drafts\npurpose: draft a reply to an order enquiry; a person reviews and sends it\nlegal_basis:\n  - Art. 6(1)(b): answering an enquiry about an existing order\nprompt_fields:\n  - order number, status, items, shipping city\n  - email text with card and bank numbers masked\nnot_in_prompt:\n  - full order history, account notes, marketing profile\nrecipients:\n  - LLM provider as processor (Art. 28), documented instructions only\n  - transfer to the United States: DPF certification or SCCs (Art. 46)\nretention:\n  - provider abuse logs: up to 30 days by default (provider documentation)\n  - own prompt and draft log: \u003CN> days, set by the data protection officer\nreview: new provider, new prompt field or any use of emails for training (Art. 35(11))",{"type":144,"content":238},[239],"Ebből a bejegyzésből három dolog következik. Először: a meglévő rendelésre vonatkozó kérdés megválaszolása a GDPR 6. cikkének (1) bekezdése b) pontján alapul, amely a szerződés teljesítéséhez, illetve a szerződéskötést megelőzően az érintett kérésére tett lépésekhez szükséges kezelést fedi le. Másodszor: a vázlatok minőségjavítás céljából történő megtartása másik cél. Ehhez a 6. cikk (1) bekezdésének f) pontja szerinti jogos érdek kell, és a mérlegelési teszt a valódi munka. Az AI-modellekről szóló 28\u002F2024. számú EDPB-véleményben szereplő háromlépéses tesztet alkalmaznám itt: azonosítani kell egy jogszerű, egyértelműen megfogalmazott, valós és jelenlegi érdeket; megvizsgálni, hogy a kezelés szükséges-e hozzá; majd mérlegelni az érintettek jogaival szemben, figyelembe véve az ésszerű elvárásaikat. Harmadszor: az adatvédelmi tájékoztatónak meg kell mondania, mikor kerülnek az adatok harmadik országba, és milyen garancia vonatkozik rájuk, ahogy a 13. cikk (1) bekezdésének f) pontja előírja.",{"type":144,"content":241},[242],"Két különleges esetnek külön sort kell kapnia a leírásban. Először: az e-mailek tartalmazhatnak egészségügyi vagy más különleges kategóriájú adatokat, a rendelés pedig ezeket közvetve is felfedheti. A Bíróság a C-184\u002F20. sz. ügyben kimondta, hogy az olyan kezelés, amely érzékeny információt közvetve, következtetés vagy összekapcsolás útján tár fel, a 9. cikk (1) bekezdése alá tartozik. Egy olyan termék rendelése, amely egészségi állapotra utal, már elég lehet, ezért a prompt ne tartalmazzon a jelenlegi rendelésen túlmutató termékelőzményt. Másodszor: a 22. cikk (1) bekezdése védi az embereket azoktól a döntésektől, amelyek kizárólag automatizált kezelésen alapulnak, és jelentősen érintik őket. A modell által hozott visszatérítési döntés erre jelölt lenne. Ebben a tervben egy ember minden választ elolvas, mielőtt kimegy, és a modell semmit nem dönt el.",{"type":158,"level":159,"id":128,"text":129},{"type":144,"content":245},[246,249],{"tag":172,"children":247},[248],"Kitalált személyes adatok."," A modell olyan szállítási dátumot, nevet vagy címet is megadhat, amely nincs a rendelési rekordban. Az EDPB ChatGPT-munkacsoportjának jelentése szerint a betanítás célja nem feltétlenül a pontos információ, és a végfelhasználók valószínűleg tényszerűen pontosnak fogadják el a kimenetet. A pontosság elve a GDPR 5. cikkének (1) bekezdése d) pontja szerint ettől még érvényes. A példában a védelem szerkezeti: a vázlatban szereplő személyes adatok csak a prompton belüli rendelési rekordból származnak, és egy ember ellenőrzi a választ, mielőtt kimegy.",{"type":144,"content":251},[252,255,256,261],{"tag":172,"children":253},[254],"Prompt injection maga az e-mailben."," Az e-mail törzse megbízhatatlan bemenet. Az OWASP a közvetett prompt injectiont úgy írja le, amikor az LLM külső forrásból, például weboldalakról vagy fájlokból származó bemenetet fogad el. Egy vevő, vagy valaki, aki üzenetet továbbít, beírhat egy utasítást, hogy hagyja figyelmen kívül a szabályokat, és sorolja fel ugyanazon városból származó más rendeléseket. Az OWASP megelőzési listáján szerepel a külső tartalom elkülönítése és azonosítása, a legkisebb jogosultság érvényesítése, valamint az emberi jóváhagyás a kockázatos műveletekhez. Itt a modellnek egyáltalán nincs hozzáférése más vevők rekordjaihoz, és a munkatárs az e-mailt és a vázlatot egymás mellett látja. A szélesebb mintázatokról lásd a jegyzetemet: ",{"tag":257,"to":258,"children":259},"link","\u002Fblog\u002Fprompt-injection-lethal-trifecta-patterns",[260],"prompt injection elleni védekezés",".",{"type":144,"content":263},[264,267,268,261],{"tag":172,"children":265},[266],"Kiszivárgás a kimeneten keresztül."," Az OWASP érzékeny információk kiszivárgásáról szóló oldala a személyazonosításra alkalmas adatokat és az egészségügyi nyilvántartásokat is említi azon adatok között, amelyek modellkimeneten keresztül kiszivároghatnak, és szigorú, a legkisebb jogosultság elvére épülő hozzáférés-szabályozást ajánl. A legrosszabb eset az, amikor az A személynek küldött válasz a B személy rendelését tartalmazza, ami személyes adatok megsértése. A GDPR 32. cikkének (1) bekezdése b) pontja a feldolgozórendszerek és -szolgáltatások folyamatos bizalmasságát és integritását kéri. A 33. cikk szerint a jogsértést indokolatlan késedelem nélkül, lehetőség szerint 72 órán belül be kell jelenteni a felügyeleti hatóságnak, miután tudomást szereztek róla, ahogy a 85. preambulumbekezdés magyarázza. A hívás előtti maszkolást a témában írt jegyzetem fedi le: ",{"tag":257,"to":269,"children":270},"\u002Fblog\u002Fpii-redaction-llm-pipelines",[271],"személyes adatok maszkolása LLM-folyamatokban",{"type":144,"content":273},[274,277,278,261],{"tag":172,"children":275},[276],"Megőrzés a szolgáltatónál."," Az OpenAI adatkezelési oldala szerint (2026. októberi állapot) a visszaélés-figyelő naplókat alapértelmezetten legfeljebb 30 napig őrzik, a Zero Data Retention pedig az OpenAI előzetes jóváhagyásához kötött. Ugyanez az oldal szerint 2023 márciusa óta az API-adatokat nem használják betanításra, kivéve, ha az ügyfél kifejezetten hozzájárul. Ezek a szolgáltató alapértelmezései, amelyek változhatnak, ezért a szerződésnek kell megmondania, melyik érvényes, nem a weboldalnak. A GDPR 28. cikkének (3) bekezdése a) pontja szerint az adatfeldolgozó csak dokumentált utasítás alapján járhat el, az átadásokat is beleértve. Az EDPB 07\u002F2020. számú iránymutatása kimondja, hogy az adatfeldolgozó nem kezelhet másként, mint az adatkezelő utasításai szerint. A szélesebb lehetőségekről lásd a jegyzetemet: ",{"tag":257,"to":279,"children":280},"\u002Fblog\u002Fgdpr-llm-api-eu-data-residency",[281],"GDPR és adatrezidencia LLM API-knál",{"type":144,"content":283},[284,287],{"tag":172,"children":285},[286],"Harmadik országba irányuló továbbítás."," A Bizottság (EU) 2023\u002F1795. számú, 2023. július 10-i végrehajtási határozata megállapítja, hogy az Egyesült Államok az EU–USA adatvédelmi keretrendszerben tanúsított szervezetek számára lényegében egyenértékű védelmet nyújt. Ha a szolgáltató nincs tanúsítva, a GDPR 46. cikke szerinti, a Bizottság által elfogadott szerződési záradékok jelentik a tartalék megoldást, ahogy a 108. preambulumbekezdés leírja. A megfelelőségi határozat felfüggeszthető, módosítható vagy visszavonható, ha a védelem már nem biztosított, ezért a szerződéses záradékoknak készen kell állniuk, mielőtt szükség lenne rájuk.",{"type":144,"content":289},[290,293],{"tag":172,"children":291},[292],"Betanítás ügyfél-e-mailekkel."," Az EDPB 28\u002F2024. számú véleménye szerint azt, hogy a személyes adatokkal betanított AI-modell anonim-e, esetenként kell megítélni, mert a személyes adatok a modellből egyes esetekben közvetlenül vagy lekérdezések révén kinyerhetők. Ugyanez a vélemény szerint a jogellenesen kezelt személyes adatokkal fejlesztett modell befolyásolhatja későbbi üzembe helyezésének jogszerűségét, hacsak a modell nincs megfelelően anonimizálva. A funkciónak ezért nem szabad ügyfél-e-mailekkel finomhangolnia a modellt. Bármilyen ilyen terv új cél, amelynek külön értékelésre van szüksége.",{"type":158,"level":159,"id":131,"text":132},{"type":144,"content":296},[297],"A táblázat minden kockázatot felsorol az intézkedések előtti és utáni saját besorolásommal, valamint azzal az intézkedéssel, amely a besorolást megváltoztatja. A felelősök szerepkörök, nem nevek, így a nyilvántartás túléli a személyi változásokat. A besorolások az én ítéletem erre a példára, nem mért értékek.",{"type":299,"head":300,"rows":309},"table",[301,303,305,307],[302],"Kockázat és alap",[304],"Előtte",[306],"Intézkedés és felelős",[308],"Utána",[310,319,327,336,345,354,361],[311,313,315,317],[312],"Kitalált személyes adatok a vázlatban (GDPR 5. cikk (1) bekezdés d) pont)",[314],"Nagy valószínűség, közepes hatás",[316],"Csak a prompton belüli rendelési rekordból származó adatok; minden választ egy ember hagy jóvá (ügyfélszolgálati vezető, ML-mérnök)",[318],"Alacsony",[320,322,324,326],[321],"B személy adatai A személy válaszában (32. és 33. cikk)",[323],"Közepes valószínűség, nagy hatás",[325],"A lekérdezés az ellenőrzött feladóra szűkítve; kliensek közötti szivárgás tesztje minden kiadás előtt (backend-vezető)",[318],[328,330,332,334],[329],"Az e-mailbe rejtett utasítások (OWASP LLM01)",[331],"Nagy valószínűség, nagy hatás",[333],"Nincs e-mailt küldő vagy rendelést módosító eszköz; az e-mail szövege adatként kezelve; piros csapatos tesztkészlet kiadás előtt (biztonsági mérnök)",[335],"Közepes, az ellenőrzésnél kiszűrve",[337,339,341,343],[338],"Naplók és megőrzés a szolgáltatónál (28. cikk, 5. cikk (1) bekezdés e) pont)",[340],"Alapértelmezetten valószínű, közepes hatás",[342],"Adatfeldolgozói feltételek dokumentált utasításokkal; írásban rögzített megőrzési idő; Zero Data Retention csak jóváhagyással (jogi és beszerzési terület)",[344],"Alacsony–közepes",[346,348,350,352],[347],"Továbbítás az EU-n kívüli szolgáltatónak (13. cikk (1) bekezdés f) pont, 46. cikk)",[349],"Biztos, közepes hatás",[351],"DPF-tanúsítás ellenőrzése vagy szerződéses záradékok aláírása; továbbítási közlemény az adatvédelmi tájékoztatóban (adatvédelmi tisztviselő)",[353],"Alacsony, a megfelelőségi határozat változásakor újra vizsgálva",[355,357,358,360],[356],"Különleges adatok következtetése a rendelési előzményekből (9. cikk (1) bekezdés)",[323],[359],"A promptba csak az aktuális rendelés kerül; az egészségre utaló termékelőzmény kizárva (ügyfélszolgálati vezető)",[318],[362,364,366,368],[363],"E-mailek betanításra használva (6. cikk (1) bekezdés f) pont, 28\u002F2024. vélemény)",[365],"Kis valószínűség, nagy hatás",[367],"A szerződés kizárja az API-adatok betanítását; e-mailekkel nem finomhangolunk új értékelés nélkül (termékfelelős)",[318],{"type":144,"content":370},[371],"Egyik sor sem marad magas az intézkedések után, ezért ezek a feltevések mellett nincs szükség a 36. cikk szerinti előzetes konzultációra. Két sor marad az „alacsony” szint felett: a prompt injection és a szolgáltatónál történő megőrzés. Mindkettőt elfogadnám és rögzíteném, az adatvédelmi tisztviselő véleményével együtt.",{"type":158,"level":159,"id":134,"text":135},{"type":144,"content":374},[375,376,380],"Az AI Act nem helyettesíti a DPIA-t, a kettő párhuzamosan fut. A rendelet a 113. cikk szerint 2026. augusztus 2-tól alkalmazandó. Egy ügyfélszolgálati asszisztensnél az átláthatósági kötelezettség az, amelyet először ellenőriznék, ahogy a 132. preambulumbekezdés leírja: az embereket tájékoztatni kell arról, hogy AI-rendszerrel lépnek kapcsolatba, kivéve, ha ez egy észszerűen tájékozott személy számára nyilvánvaló. Ezek fejlesztői oldalához lásd az ",{"tag":257,"to":377,"children":378},"\u002Fblog\u002Feu-ai-act-article-50-developer-checklist",[379],"50. cikkről szóló ellenőrzőlistámat",". A 20. preambulumbekezdés a szolgáltatók, a használók és az érintett személyek MI-kompetenciáját is hangsúlyozza, ez a második dolog, amire készülni kell.",{"type":144,"content":382},[383],"A magas kockázatú kötelezettségek más kérdés. A III. melléklet 5. pontjának b) alpontja azokat az AI-rendszereket sorolja fel, amelyeket természetes személyek hitelképességének értékelésére vagy hitelpontszám megállapítására használnak, a csalásfelderítés kivételével. Egy ügyfélszolgálati asszisztens nincs ezen a listán. A 2026\u002F1744. számú rendelet (a digitális omnibusz az MI-ről), 2026. július 8-án kelt, a III. melléklet szerinti magas kockázatú szabályok alkalmazási dátumát 2027. december 2-ra, az I. melléklet szerinti rendszerekét pedig 2028. augusztus 2-ra tolja el. A módosítás 40. preambulumbekezdése továbbra is 2026. augusztus 2-t tekinti az általános alkalmazási dátumnak. Az 50. cikk szerinti átláthatósági kötelezettségeket a módosítás nem halasztotta el: ezek 2026. augusztus 2-tól alkalmazandók.",{"type":158,"level":159,"id":137,"text":138},{"type":167,"ordered":386,"items":387},true,[388,390,392,394,396,398],[389],"Írd le a célt, a prompt-mezőket és a megőrzést egy nyilvántartásban, és küldd el az adatvédelmi tisztviselőnek, mielőtt az első pilot elindul.",[391],"Írd le írásban a fehérlistás mentesség indokát, és kérj jogi véleményt a DSFA-A01-ről és a továbbított e-mailekben szereplő harmadik fél adatairól.",[393],"Korlátozd a promptot a rendelési mezőkre és egy maszkolt e-mailre, és csak azt naplózd, amire a minőségellenőrzésnek szüksége van.",[395],"Készíts valódi e-mailekből piros csapatos tesztkészletet, benne a becsempészett utasításokkal, és tedd a kiadási ellenőrzés részévé.",[397],"Írd alá az adatfeldolgozói feltételeket a szolgáltatóval, a megőrzési és betanítási beállításokat pedig a szerződésből vedd, ne egy weboldalról.",[399],"Állítsd be a felülvizsgálati kiváltókat a nyilvántartásban: új szolgáltató, új promptmező és az e-mailek bármilyen betanításra való használata.",{"type":158,"level":159,"id":140,"text":141},{"type":167,"ordered":386,"items":402},[403,408,412,416,420,424,428,432,435,438,442,446,450,454,458,462],[404],{"tag":405,"href":26,"children":406},"a",[407],"Az (EU) 2016\u002F679 rendelet (GDPR), EUR-Lex",[409],{"tag":405,"href":29,"children":410},[411],"A WP29 DPIA-iránymutatása, WP248 rev.01 (az Európai Bizottság oldala)",[413],{"tag":405,"href":43,"children":414},[415],"WP248 rev.01 PDF, elfogadva 2017. április 4-én, módosítva 2017. október 4-én",[417],{"tag":405,"href":46,"children":418},[419],"EDPB-iránymutatás 07\u002F2020: az adatkezelő és az adatfeldolgozó fogalma",[421],{"tag":405,"href":49,"children":422},[423],"EDPB-vélemény 28\u002F2024 az AI-modellekről, elfogadva 2024. december 17-én",[425],{"tag":405,"href":52,"children":426},[427],"EDPB-közlemény a 28\u002F2024. számú véleményről",[429],{"tag":405,"href":55,"children":430},[431],"EDPB: a ChatGPT-munkacsoport munkájáról szóló jelentés, 2024. május 23.",[433],{"tag":405,"href":58,"children":434},[57],[436],{"tag":405,"href":61,"children":437},[60],[439],{"tag":405,"href":32,"children":440},[441],"OWASP Top 10 LLM-alkalmazásokhoz, 2025: LLM01 Prompt Injection",[443],{"tag":405,"href":66,"children":444},[445],"OWASP Top 10 LLM-alkalmazásokhoz, 2025: LLM02 Érzékeny információk kiszivárgása",[447],{"tag":405,"href":69,"children":448},[449],"OpenAI: adatkezelési beállítások az OpenAI-platformon",[451],{"tag":405,"href":72,"children":452},[453],"A Bizottság (EU) 2023\u002F1795. számú végrehajtási határozata az EU–USA adatvédelmi keretrendszerről",[455],{"tag":405,"href":75,"children":456},[457],"EU Bíróság, C-184\u002F20. sz. ügy, OT kontra Vyriausioji tarnybinės etikos komisija",[459],{"tag":405,"href":35,"children":460},[461],"Az (EU) 2024\u002F1689 rendelet (AI Act), EUR-Lex",[463],{"tag":405,"href":80,"children":464},[465],"Az (EU) 2026\u002F1744 rendelet (digitális omnibusz az MI-ről), EUR-Lex",[467,568,642,724],{"slug":468,"published":469,"minutes":470,"category":7,"tags":471,"keywords":477,"about":486,"sources":496,"cover":562,"og":563,"expertise":83,"locales":564,"lang":87,"title":565,"description":566,"coverAlt":567},"coding-agent-secrets-hygiene","2026-10-08",11,[472,473,474,475,476],"AI agents","Secrets management","Claude Code","Pre-commit scanning","CI security",[478,479,480,481,482,483,484,485],"coding agent secrets","keep secrets away from AI agents","Claude Code deny read .env","gitleaks pre-commit hook","GitHub push protection secrets","OIDC GitHub Actions short-lived credentials","rotate a leaked API key","MCP server token scope",[487,490,493],{"name":488,"url":489},"Principle of least privilege","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrinciple_of_least_privilege",{"name":491,"url":492},"Model Context Protocol","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FModel_Context_Protocol",{"name":494,"url":495},"Git","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGit",[497,500,503,506,509,512,515,518,521,524,527,530,533,536,539,542,545,548,551,554,557,559],{"title":498,"url":499},"Claude Code: permissions","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fpermissions",{"title":501,"url":502},"Claude Code: sandboxed Bash","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fsandboxing",{"title":504,"url":505},"Claude Code: hooks","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fhooks",{"title":507,"url":508},"Claude Code: data usage","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fdata-usage",{"title":510,"url":511},"Claude Code: settings","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fsettings",{"title":513,"url":514},"Claude Code: MCP servers","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fmcp",{"title":516,"url":517},"Codex: configuration reference","https:\u002F\u002Fdevelopers.openai.com\u002Fcodex\u002Fconfig-reference",{"title":519,"url":520},"Codex: agent approvals and security","https:\u002F\u002Flearn.chatgpt.com\u002Fdocs\u002Fagent-approvals-security",{"title":522,"url":523},"Codex: advanced configuration","https:\u002F\u002Flearn.chatgpt.com\u002Fdocs\u002Fconfig-file\u002Fconfig-advanced",{"title":525,"url":526},"GitHub: about push protection","https:\u002F\u002Fdocs.github.com\u002Fen\u002Fcode-security\u002Fsecret-scanning\u002Fintroduction\u002Fabout-push-protection",{"title":528,"url":529},"GitHub: security hardening with OIDC","https:\u002F\u002Fdocs.github.com\u002Fen\u002Factions\u002Fsecurity-for-github-actions\u002Fsecurity-hardening-your-deployments\u002Fabout-security-hardening-with-openid-connect",{"title":531,"url":532},"GitHub: OpenID Connect reference","https:\u002F\u002Fdocs.github.com\u002Fen\u002Factions\u002Freference\u002Fsecurity\u002Foidc",{"title":534,"url":535},"GitHub: using secrets in Actions","https:\u002F\u002Fdocs.github.com\u002Fen\u002Factions\u002Fsecurity-guides\u002Fusing-secrets-in-github-actions",{"title":537,"url":538},"GitHub: secure use reference","https:\u002F\u002Fdocs.github.com\u002Fen\u002Factions\u002Fsecurity-for-github-actions\u002Fsecurity-guides\u002Fsecurity-hardening-for-github-actions",{"title":540,"url":541},"GitHub: removing sensitive data","https:\u002F\u002Fdocs.github.com\u002Fen\u002Fauthentication\u002Fkeeping-your-account-and-data-secure\u002Fremoving-sensitive-data-from-a-repository",{"title":543,"url":544},"gitleaks: README and latest release","https:\u002F\u002Fgithub.com\u002Fgitleaks\u002Fgitleaks",{"title":546,"url":547},"TruffleHog: README","https:\u002F\u002Fgithub.com\u002Ftrufflesecurity\u002Ftrufflehog",{"title":549,"url":550},"detect-secrets: README and latest release","https:\u002F\u002Fgithub.com\u002FYelp\u002Fdetect-secrets",{"title":552,"url":553},"Model Context Protocol: security best practices","https:\u002F\u002Fmodelcontextprotocol.io\u002Fspecification\u002F2025-06-18\u002Fbasic\u002Fsecurity_best_practices",{"title":555,"url":556},"OWASP: Secrets Management Cheat Sheet","https:\u002F\u002Fcheatsheetseries.owasp.org\u002Fcheatsheets\u002FSecrets_Management_Cheat_Sheet.html",{"title":558,"url":66},"OWASP: LLM02 sensitive information disclosure",{"title":560,"url":561},"Git: git-add documentation","https:\u002F\u002Fgit-scm.com\u002Fdocs\u002Fgit-add","\u002Fimages\u002Fblog\u002Fcoding-agent-secrets-hygiene\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fcoding-agent-secrets-hygiene\u002Fog.jpg",[85,86,87],"Kódoló ügynökök és titkok: kulcsok a kontextuson, logokon és commitokon kívül","Hogyan szivárognak ki a titkok kódoló ügynökökön át, és mely kontrollok állítják meg: olvasási tiltás, sandbox, pre-commit, push-védelem, OIDC és kulcscsere.","Borítókép a kódoló ügynökök és titkok témához: pajzs hat egymásra épülő kontrollal, az olvasási tiltástól a kulcscseréig.",{"slug":569,"published":570,"minutes":470,"category":7,"tags":571,"keywords":576,"about":585,"sources":597,"cover":636,"og":637,"expertise":83,"locales":638,"lang":87,"title":639,"description":640,"coverAlt":641},"works-council-ai-tools-austria-germany","2026-10-02",[572,573,574,10,575],"Works council","AI coding tools","Employee monitoring","Co-determination",[577,578,579,580,581,582,583,584],"works council AI tools","AI coding tools works council","Betriebsrat KI Mitbestimmung","§ 87 BetrVG Überwachung","§ 96 ArbVG Kontrollmaßnahmen","AI usage logs employee monitoring","works agreement for AI tools","GDPR Article 88 employee data",[586,588,591,594],{"name":25,"url":587},"https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2016\u002F679\u002Foj\u002Feng",{"name":589,"url":590},"EU Artificial Intelligence Act (Regulation (EU) 2024\u002F1689)","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2024\u002F1689\u002Foj\u002Feng",{"name":592,"url":593},"Arbeitsverfassungsgesetz (Austrian Labour Constitution Act)","https:\u002F\u002Fwww.ris.bka.gv.at\u002FGeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=10008329",{"name":595,"url":596},"Betriebsverfassungsgesetz (German Works Constitution Act), § 87","https:\u002F\u002Fwww.gesetze-im-internet.de\u002Fbetrvg\u002F__87.html",[598,600,602,605,608,609,612,613,615,618,621,624,627,630,633],{"title":599,"url":593},"Arbeitsverfassungsgesetz (ArbVG), §§ 96 and 96a, consolidated text of 10 October 2026, RIS",{"title":601,"url":596},"Betriebsverfassungsgesetz (BetrVG), § 87, gesetze-im-internet.de",{"title":603,"url":604},"Betriebsverfassungsgesetz (BetrVG), § 90, gesetze-im-internet.de","https:\u002F\u002Fwww.gesetze-im-internet.de\u002Fbetrvg\u002F__90.html",{"title":606,"url":607},"Bundesdatenschutzgesetz (BDSG), § 26, gesetze-im-internet.de","https:\u002F\u002Fwww.gesetze-im-internet.de\u002Fbdsg_2018\u002F__26.html",{"title":38,"url":587},{"title":610,"url":611},"GDPR Article 5(1)(e), storage limitation, gdpr-info.eu","https:\u002F\u002Fgdpr-info.eu\u002Fart-5-gdpr\u002F",{"title":77,"url":590},{"title":614,"url":80},"Regulation (EU) 2026\u002F1744, EUR-Lex",{"title":616,"url":617},"AI Act Article 26, AI Act Explorer","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F26\u002F",{"title":619,"url":620},"AI Act Annex III, AI Act Explorer","https:\u002F\u002Fartificialintelligenceact.eu\u002Fannex\u002F3\u002F",{"title":622,"url":623},"BAG, 1 ABR 16\u002F23 (July 2024), headset system, gesetze.co","https:\u002F\u002Fgesetze.co\u002Furteile\u002F1_ABR_16-23",{"title":625,"url":626},"ArbG Hamburg, 24 BVGa 1\u002F24: law-firm summary by CMS","https:\u002F\u002Fcms.law\u002Fde\u002Fdeu\u002Flegal-updates\u002Fkein-mitbestimmungsrecht-des-betriebsrats-bei-chatgpt-co",{"title":628,"url":629},"ArbG Hamburg, 24 BVGa 1\u002F24: law-firm summary by Gleiss Lutz","https:\u002F\u002Fwww.gleisslutz.com\u002Fde\u002Fknow-how\u002Farbeitsgericht-hamburg-zu-chatgpt-kein-mitbestimmungsrecht-des-betriebsrats",{"title":631,"url":632},"Claude Code documentation: monitoring usage","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fmonitoring-usage",{"title":634,"url":635},"GitHub Docs: Copilot metrics data reference","https:\u002F\u002Fdocs.github.com\u002Fen\u002Fcopilot\u002Freference\u002Fmetrics-data","\u002Fimages\u002Fblog\u002Fworks-council-ai-tools-austria-germany\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fworks-council-ai-tools-austria-germany\u002Fog.jpg",[85,86,87],"AI-kódolóeszközök és üzemi tanács: mikor számít megfigyelésnek a napló","A használati naplók miatt egy AI-kódolóeszköz is megfigyelő rendszerré válhat. Mit írnak elő az osztrák és a német szabályok, és mire érdemes előre megállapodni.","Borítókép az üzemi tanácsról és az AI-eszközökről: a használati naplók hozzájárulási kapun mennek át, mielőtt egy fejlesztői licenc aktiválódna.",{"slug":643,"published":644,"minutes":6,"category":7,"tags":645,"keywords":650,"about":661,"sources":671,"cover":718,"og":719,"expertise":83,"locales":720,"lang":87,"title":721,"description":722,"coverAlt":723},"eu-ai-act-gpai-high-risk-2026","2026-09-24",[646,647,648,649],"EU AI Act","GPAI","High-risk AI","AI compliance",[651,652,653,654,655,656,657,658,659,660],"EU AI Act high-risk deadline","AI Act digital omnibus","AI Act GPAI obligations","AI Act provider vs deployer","EU AI Act 2 December 2027","GPAI code of practice","AI literacy Article 4","AI Act compliance checklist","AI Act OpenAI API provider deployer","AI Act mid-size company",[662,665,668],{"name":663,"url":664},"Artificial Intelligence Act","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FArtificial_Intelligence_Act",{"name":666,"url":667},"General-purpose artificial intelligence","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FFoundation_model",{"name":669,"url":670},"European Commission","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FEuropean_Commission",[672,673,674,677,680,683,686,689,692,695,697,700,703,706,709,712,715],{"title":77,"url":35},{"title":79,"url":80},{"title":675,"url":676},"AI Act Explorer: Digital Omnibus on AI, full amending text","https:\u002F\u002Fartificialintelligenceact.eu\u002Fai-act-explorer\u002Fdigital-omnibus\u002F",{"title":678,"url":679},"European Commission: AI Act regulatory framework and timeline","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fregulatory-framework-ai",{"title":681,"url":682},"European Commission: Guidelines for providers of general-purpose AI models","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fguidelines-gpai-providers",{"title":684,"url":685},"European Commission: Q&A on the guidelines for GPAI providers","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fguidelines-obligations-general-purpose-ai-providers",{"title":687,"url":688},"European Commission: The General-Purpose AI Code of Practice","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fcontents-code-gpai",{"title":690,"url":691},"European Commission: AI literacy Questions and Answers","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fai-literacy-questions-answers",{"title":693,"url":694},"AI Act Article 25: Responsibilities along the AI value chain","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F25\u002F",{"title":696,"url":617},"AI Act Article 26: Obligations of deployers of high-risk AI systems",{"title":698,"url":699},"AI Act Article 27: Fundamental rights impact assessment","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F27\u002F",{"title":701,"url":702},"AI Act Article 53: Obligations for providers of general-purpose AI models","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F53\u002F",{"title":704,"url":705},"AI Act Article 99: Penalties","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F99\u002F",{"title":707,"url":708},"AI Act Article 101: Fines for providers of general-purpose AI models","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F101\u002F",{"title":710,"url":711},"Gibson Dunn: EU AI Act Omnibus Agreement, postponed high-risk deadlines (27 May 2026)","https:\u002F\u002Fwww.gibsondunn.com\u002Feu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes\u002F",{"title":713,"url":714},"Orrick: EU AI Act Update, Digital Omnibus finalizes 8 compliance changes (29 July 2026)","https:\u002F\u002Fwww.orrick.com\u002Fen\u002FInsights\u002F2026\u002F07\u002FEU-AI-Act-Update-Digital-Omnibus-Finalizes-8-Compliance-Changes",{"title":716,"url":717},"K&L Gates: EU Digital Omnibus on AI enters into force (31 July 2026)","https:\u002F\u002Fwww.klgates.com\u002FEU-Digital-Omnibus-on-AI-Enters-Into-Force-7-31-2026","\u002Fimages\u002Fblog\u002Feu-ai-act-gpai-high-risk-2026\u002Fcover.webp","\u002Fimages\u002Fblog\u002Feu-ai-act-gpai-high-risk-2026\u002Fog.jpg",[85,86,87],"EU AI Act az 50. cikken túl: GPAI, magas kockázatú határidők, teendők","Az AI Act a Digital Omnibus után: GPAI-kötelezettségek, magas kockázatú határidők (2027. dec. 2., 2028. aug. 2.), szolgáltató és alkalmazó szerep, MI-jártasság.","Diagram: az AI Act idővonala 2025 februárjától 2028 augusztusáig, GPAI-kötelezettségekre, magas kockázatú rendszerekre, szolgáltatói és alkalmazói szerepekre és MI-jártasságra bontva.",{"slug":725,"published":726,"minutes":6,"category":7,"tags":727,"keywords":733,"about":742,"sources":749,"cover":764,"og":765,"expertise":83,"locales":766,"lang":87,"title":767,"description":768,"coverAlt":769},"eu-ai-act-article-50-developer-checklist","2026-09-22",[646,728,729,730,731,732],"Article 50","AI transparency","Digital Omnibus","AI literacy","Compliance",[646,734,735,736,737,738,739,740,657,741],"EU AI Act developers","Article 50 AI Act","AI transparency obligations","AI Act chatbot disclosure","Digital Omnibus AI Act","AI Act Article 50(2) watermarking","AI Act deepfake labelling","does the AI Act apply to my app",[743,744,746],{"name":663,"url":664},{"name":745,"url":80},"Regulation (EU) 2026\u002F1744",{"name":747,"url":748},"AI Act Explorer","https:\u002F\u002Fartificialintelligenceact.eu\u002Fai-act-explorer\u002F",[750,753,756,759,761],{"title":751,"url":752},"Article 50: Transparency Obligations for Providers and Deployers of Certain AI Systems","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F50\u002F",{"title":754,"url":755},"Regulation (EU) 2026\u002F1744 (Digital Omnibus on AI), Official Journal, 24 Jul 2026","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2026\u002F1744\u002Foj\u002Feng",{"title":757,"url":758},"Faegre Drinker: Commission confirms Transparency Code of Practice as adequate and publishes final Article 50 Guidelines (30 Jul 2026)","https:\u002F\u002Fwww.faegredrinker.com\u002Fen\u002Finsights\u002Fpublications\u002F2026\u002F7\u002Feu-ai-act-commission-confirms-transparency-code-of-practice-as-adequate-and-publishes-final-version-of-its-guidelines-on-transparency-obligations",{"title":760,"url":711},"Gibson Dunn: EU AI Act Omnibus Agreement, postponed high-risk deadlines and other key changes (27 May 2026)",{"title":762,"url":763},"RTR KI-Servicestelle: AI Act (Austria)","https:\u002F\u002Fwww.rtr.at\u002Frtr\u002Fservice\u002Fki-servicestelle\u002Fai-act\u002F","\u002Fimages\u002Fblog\u002Feu-ai-act-article-50-developer-checklist\u002Fcover.webp","\u002Fimages\u002Fblog\u002Feu-ai-act-article-50-developer-checklist\u002Fog.jpg",[85,86,87],"EU AI Act, Article 50: a fejlesztők teendői 2026. augusztus 2-tól","EU AI Act, Article 50 átláthatósági kötelezettségei fejlesztőknek: MI-interakció közlése, gépileg olvasható jelölés, deepfake-ek, szolgáltató kontra üzemeltető.","Hattagú idővonal 2025. februártól 2028. augusztusig az AI Act mérföldköveivel, kiemelve az Article 50-es lépést 2026. augusztusban",1791636876392]