Якщо ви вже ведете програму GDPR, ви зробили більше з Акта про ШІ, ніж вам здається - а те, чого не зробили, не є тим, про що вас застерігають. Ця сторінка зіставляє два режими один з одним, щоб ви могли з'ясувати, що справді потребує нової роботи, а що є вашими наявними доказами під іншою назвою.
Найкорисніше переформулювання: GDPR питає, чи можете ви обробляти дані. Акт про ШІ питає, чи можете ви вивести систему на ринок і як вона має поводитися. Вони сильно перетинаються в доказах і майже не перетинаються в тому, що їх запускає.
Що вже покриває ваша робота за GDPR
| Вимога Акта про ШІ | Ваш відповідник за GDPR | Прогалина |
|---|---|---|
| Стаття 10 - управління даними для навчальних і тестових наборів | Принципи ст. 5, записи, мінімізація, точність | Додає перевірку на упередженість і репрезентативність наборів даних |
| Стаття 13 - прозорість для суб'єктів впровадження | Ст. 13-14, прозорість для суб'єктів даних | Інша аудиторія: ваш клієнт, а не суб'єкт даних |
| Стаття 14 - проєктування людського нагляду | Ст. 22, гарантії щодо автоматизованих рішень | Ширше - застосовується навіть там, де рішення за ст. 22 не відбувається |
| Стаття 12 - журналювання | Підзвітність, журналювання безпеки | Приписані строки зберігання і простежуваність для високого ризику |
| Стаття 9 - система управління ризиками | Оцінка впливу на захист даних | Безперервна протягом життєвого циклу, а не оцінка на момент часу |
| Оцінка впливу на основоположні права для публічних суб'єктів впровадження | Оцінка впливу на захист даних | Справді додаткова і ширша за захист даних |
| Стаття 4 - обізнаність щодо ШІ | Обов'язки з навчання персоналу | Дуже близько - розширте наявну програму |
Оцінка впливу на захист даних не є оцінкою впливу на основоположні права і не виконує статті 27, але базові докази - потоки даних, обґрунтування необхідності й пропорційності, запобіжники, консультації - переносяться значною мірою.
Чотири місця, де DPO стабільно спотикаються
1. Сфера дії не має нічого спільного з персональними даними. Система ШІ може бути високого ризику, не обробляючи жодних персональних даних - наприклад, елемент безпеки критичної інфраструктури. І навпаки, система, залита персональними даними, може мати мінімальний ризик. Якщо ви тріажуєте вразливість за Актом про ШІ за принципом "чи торкається це персональних даних", ви щось пропустите в обидва боки.
2. Роль - це окремий аналіз від контролерства. Постачальник і суб'єкт впровадження за Актом про ШІ не накладаються на контролера і обробника за GDPR. Ви можете бути обробником за GDPR і постачальником за Актом про ШІ одночасно. З'ясування одного нічого не каже про інше. Тест за Актом про ШІ.
3. Чинні обов'язки - не ті, що для високого ризику. Усі планують на грудень 2027. Тим часом стаття 50, стаття 4 і стаття 5 діють примусово від 2 серпня 2026, і вони стосуються організацій, у яких немає жодної системи високого ризику.
4. Стаття 5 - це не ризик, який пом'якшують. Заборонені практики не можна довести до припустимості документацією, згодою чи оцінкою впливу. Та, що трапляється у звичайних організаціях, - висновування емоцій на робочому місці, зазвичай вбудоване в HR-аналітику чи інструмент продуктивності, який ніхто не позначив.
Порядок тріажу, який працює
- Інвентаризація. Ваші записи за статтею 30 - відправна точка, але вони пропустять системи ШІ, що не обробляють персональних даних. Питайте команди, що вони випустили, а не що зареєстрували.
- Спершу прохід за статтею 5. Заборони - єдине, що може вимагати вирвати функцію. Зробіть це до будь-якого визначення категорій.
- Роль для кожної системи - постачальник чи суб'єкт впровадження. Це вирішує, який набір обов'язків узагалі може застосовуватися.
- Категорія для кожної системи, а потім виняток зі статті 6(3) для всього, що потрапляє до додатка III. Профілювання зачиняє його абсолютно.
- Закрийте три чинні - статті 4, 5, 50 - цього кварталу.
- І лише потім визначайте обсяг робіт за розділом III, і лише для систем, які справді високого ризику.
Помилка, якої варто уникнути, - вести Акт про ШІ як другу, паралельну програму. Більшість витрат - це дублювання: дві інвентаризації, дві оцінки ризиків, два набори записів, що описують ті самі системи. Один реєстр із двома лінзами істотно дешевше підтримувати і легше захищати.
Звіти Reglynn саме тому прямо позначають перетини з GDPR: там, де один контроль задовольняє обидва режими, звіт про це каже, а не подає це як нову роботу. Методологія опублікована, тож ви можете перевірити обґрунтування, а не приймати результат на віру.
Тріажуєте інвентар ШІ?
Безкоштовна перевірка проходить роль, статус GPAI, категорію і виняток зі статті 6(3) для кожної системи - у порядку, що справді економить роботу.
Почати безкоштовну перевіркуБез картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).
Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.
Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.