Knowledgebase

GDPR și asistenții AI conectați la BOCP: ce trebuie să știi înainte

Introducere

Din modulul Conectori AI poți lega un asistent AI — Claude, ChatGPT sau altul — la datele firmei tale, ca să-l poți întreba în limbaj obișnuit cum merge afacerea. Prima întrebare care apare, pe bună dreptate, este dacă ai voie să faci asta din punctul de vedere al protecției datelor.

Articolul de față răspunde pe înțelesul unui administrator de firmă, fără limbaj juridic. Este explicația generală: ce înseamnă GDPR în acest context, de ce cifrele trimise nu intră sub incidența lui, ce trebuie verificat la furnizorul AI și unde apare, în practică, riscul real.

Dacă ai nevoie de temeiul juridic articol cu articol — pentru un auditor, un contabil sau un client care cere justificarea în scris — acela este în articolul separat Temeiul legal pentru utilizarea unui asistent AI împreună cu ERP-ul.

Ce găsești în acest articol

  • Ce înseamnă, pe scurt, „date cu caracter personal" și de ce contează distincția
  • De ce un total pe firmă nu este o dată personală
  • Ce trebuie verificat la furnizorul AI înainte de a conecta ceva
  • De ce contul de firmă nu este același lucru cu abonamentul personal
  • Unde apare riscul real: ce scriu oamenii în conversație
  • Ce face programul ca o greșeală să nu fie posibilă
  • Când merită să întrebi un specialist

Distincția de la care pleacă totul

GDPR este regulamentul european care protejează informațiile despre oameni. Nu protejează informațiile despre firme, despre produse sau despre bani în general — ci datele care se referă la o persoană care poate fi identificată.

De aici rezultă ceva important și des înțeles greșit: întrebarea nu este „am voie să folosesc AI?", ci „ce anume iese din firmă?". Același asistent AI poate fi perfect legal într-o utilizare și problematic în alta, în funcție strict de datele pe care le primește.

Două exemple, ca să fie limpede:

  • „În august am facturat 340.000 lei" — o cifră despre firmă. Nu se referă la nicio persoană. GDPR nu are ce să reglementeze aici.
  • „Ion Popescu, str. X nr. 5, a cumpărat pe 12 august de 1.200 lei" — o informație despre un om identificabil. Aici GDPR se aplică integral.

Conectorul din BOCP transmite exclusiv informații de primul tip. Trimite cifra, niciodată înregistrarea din care provine.

De ce un total pe firmă nu este o dată personală

Un total zilnic sau o valoare la nivel de firmă nu poate fi desfăcut înapoi în tranzacțiile care îl compun. Dacă asistentul află că ieri s-au emis facturi de 14.320 lei, nu are cum să deducă din acest număr cine a cumpărat, ce a cumpărat sau la ce preț. Informația este anonimă nu pentru că a fost ascunsă ceva, ci pentru că identitatea nu a existat niciodată în cifra respectivă.

Același lucru este valabil și pentru indicatorii care numără oameni. „Trei clienți noi luna trecută" este o informație despre persoane, dar nu identifică niciuna dintre ele. Diferența dintre a ști câți și a ști cine este exact granița pe care GDPR o trasează.

Notă: asta nu înseamnă că datele sunt lipsite de valoare sau că pot fi împărțite fără grijă. Cifra de afaceri, marja și valoarea stocului sunt informații comerciale confidențiale, protejate ca secret de afaceri. Nu intră sub GDPR, dar rămân date pe care nu le dai oricui.

Ce trebuie verificat la furnizorul AI

Când conectezi un asistent, relația contractuală este între firma ta și furnizorul AI — nu între furnizorul AI și BOCP. Tu îți conectezi propriul cont, deci tu accepți termenii lui. Merită citite patru lucruri, o singură dată, înainte de prima conectare:

  1. Folosește datele tale pentru antrenarea modelelor? La conturile de firmă răspunsul este de regulă nu, dar la abonamentele personale poate fi da, uneori implicit.
  2. Cât timp păstrează conversațiile? Interesează atât termenul, cât și dacă poți cere ștergerea.
  3. Unde are loc prelucrarea? Dacă serverele sunt în afara Uniunii Europene, contează în momentul în care ai ajunge să transmiți date personale. Pentru cifre agregate nu este o problemă.
  4. Ce tip de cont ai? Vezi mai jos — este punctul cel mai des ratat.

Notează-ți undeva data la care ai făcut verificarea. Dacă te întreabă cineva peste un an pe ce bază ai decis, răspunsul „am verificat termenii la data de..." valorează mult mai mult decât o reconstituire din memorie.

Contul de firmă nu este același lucru cu abonamentul personal

Recomandarea fermă este să folosești un cont de business, team sau enterprise, ori un cont de tip API — nu abonamentul personal de chat.

Diferența nu este de preț, ci juridică. Conturile de firmă vin de regulă cu angajamentul că datele nu sunt folosite la antrenare și cu posibilitatea de a încheia documentele necesare dacă vei prelucra vreodată date personale. Un abonament personal nu îți oferă nici măcar cadrul contractual în care să discuți asta.

Riscul real: ce scriu oamenii în conversație

Aceasta este partea pe care o subestimează aproape toată lumea. Conectorul este limitat prin construcție și nu poate scoate din ERP nici nume, nici documente. Dar fereastra de chat nu are nicio limitare: orice angajat poate lipi acolo o listă de clienți, un contract sau un e-mail primit.

În acel moment, datele personale au ieșit din firmă — iar responsabilitatea este integral a firmei tale, nu a conectorului și nu a BOCP.

Atenție: stabilește o regulă internă simplă, în scris, despre ce au voie angajații să introducă manual în conversațiile cu asistenți AI. O singură frază de tipul „nu se lipesc în chat nume, adrese, CNP-uri, contracte sau documente" acoperă majoritatea situațiilor practice. Aici apar, statistic, cele mai multe scurgeri de date — nu prin integrări, ci prin copy-paste.

Ce face programul ca o greșeală să nu fie posibilă

  • Un conector nou nu are acces la nimic. Nu pornește cu tot bifat și nu se activează nimic automat. Fiecare element se acordă individual, de către un administrator.
  • Declarația se scrie singură. Pe măsură ce bifezi, în dreapta se completează automat lista a ceea ce va putea citi asistentul. Dacă declarația nu spune ce te aștepți, ai bifat altceva.
  • Nimic nu poate fi expus nedeclarat. Fiecare element trebuie să aibă o descriere completă; dacă una lipsește, conectorul refuză să funcționeze în loc să trimită ceva nedescris.
  • Nu se poate scrie nimic. Asistentul nu poate emite, modifica, anula sau șterge documente și nu poate schimba setări. Accesul este exclusiv de citire.
  • Totul rămâne înregistrat. Fila Jurnal accesări a fiecărui conector păstrează fiecare cerere, cu dată, tip, rezultat și adresă — inclusiv cererile respinse.
  • Oprirea este instantanee. Dezactivarea conectorului taie accesul imediat, inclusiv pentru aplicațiile deja aprobate.

Când merită să întrebi un specialist

Pentru utilizarea descrisă aici — cifre agregate despre propria firmă — nu îți trebuie o analiză juridică separată. Merită însă să consulți un specialist în protecția datelor dacă:

  • intenționezi să treci de la cifre la date despre persoane, prin orice alt instrument;
  • vrei să analizezi cu AI performanța individuală a angajaților — zonă strict reglementată, cu obligații suplimentare;
  • lucrezi cu date sensibile prin natura activității: sănătate, date medicale, dosare de personal;
  • ai deja un responsabil cu protecția datelor — atunci pur și simplu informează-l, este mai simplu decât să explici retroactiv.

Întrebări frecvente

  • Trebuie să-mi anunț clienții? Nu, pentru cifrele agregate transmise de conector. Nu sunt date personale, deci nu există persoane care să fie informate sau să consimtă.
  • Trebuie să anunț ANSPDCP? Nu. Nu există o obligație de notificare prealabilă pentru acest tip de prelucrare.
  • Poate asistentul să-mi strice datele? Nu. Accesul este exclusiv de citire, la nivel de program, nu prin setare.
  • Vede furnizorul AI toate datele din ERP? Nu. Vede strict elementele bifate de tine, sub formă de totaluri. Restul nici măcar nu îi este oferit.
  • Ce se întâmplă dacă mă răzgândesc? Dezactivezi conectorul și accesul se oprește pe loc. Nu rămâne nicio conexiune activă.
  • Cifrele primite sunt bune pentru contabilitate? Nu. Sunt bune pentru analiză și pentru urmărirea tendințelor. Pentru orice valoare care ajunge într-un document oficial sau într-o declarație, verific-o în modulele de raportare ale ERP-ului.

De știut

Notă: acest articol explică principiile pe înțelesul unui utilizator și nu constituie consultanță juridică. Pentru justificarea formală, cu trimiteri la articolele din regulamente, vezi articolul despre temeiul legal din secțiunea Vezi și.

Atenție: legislația privind inteligența artificială se schimbă rapid. Principiul de bază din acest articol — contează ce date ies din firmă, nu ce marcă de AI folosești — rămâne valabil, dar termenele și obligațiile punctuale se pot modifica.

Vezi și

Was this article helpful?

★ ★ ★ ★ ★