Для DPO

Акт про ШІ для команд приватності.

GDPR питає, чи можете ви обробляти дані. Акт про ШІ питає, чи можете ви вивести систему на ринок і як вона має поводитися. Вони сильно перетинаються в доказах і майже не перетинаються в тому, що їх запускає.

Останнє оновлення 25 серпня 2026 · Регламент (ЄС) 2024/1689 у редакції омнібуса від червня 2026 року · Самооцінка, не юридична консультація

Якщо ви вже ведете програму GDPR, ви зробили більше з Акта про ШІ, ніж вам здається - а те, чого не зробили, не є тим, про що вас застерігають. Ця сторінка зіставляє два режими один з одним, щоб ви могли з'ясувати, що справді потребує нової роботи, а що є вашими наявними доказами під іншою назвою.

Найкорисніше переформулювання: GDPR питає, чи можете ви обробляти дані. Акт про ШІ питає, чи можете ви вивести систему на ринок і як вона має поводитися. Вони сильно перетинаються в доказах і майже не перетинаються в тому, що їх запускає.

Що вже покриває ваша робота за GDPR

Вимога Акта про ШІВаш відповідник за GDPRПрогалина
Стаття 10 - управління даними для навчальних і тестових наборівПринципи ст. 5, записи, мінімізація, точністьДодає перевірку на упередженість і репрезентативність наборів даних
Стаття 13 - прозорість для суб'єктів впровадженняСт. 13-14, прозорість для суб'єктів данихІнша аудиторія: ваш клієнт, а не суб'єкт даних
Стаття 14 - проєктування людського наглядуСт. 22, гарантії щодо автоматизованих рішеньШирше - застосовується навіть там, де рішення за ст. 22 не відбувається
Стаття 12 - журналюванняПідзвітність, журналювання безпекиПриписані строки зберігання і простежуваність для високого ризику
Стаття 9 - система управління ризикамиОцінка впливу на захист данихБезперервна протягом життєвого циклу, а не оцінка на момент часу
Оцінка впливу на основоположні права для публічних суб'єктів впровадженняОцінка впливу на захист данихСправді додаткова і ширша за захист даних
Стаття 4 - обізнаність щодо ШІОбов'язки з навчання персоналуДуже близько - розширте наявну програму

Оцінка впливу на захист даних не є оцінкою впливу на основоположні права і не виконує статті 27, але базові докази - потоки даних, обґрунтування необхідності й пропорційності, запобіжники, консультації - переносяться значною мірою.

Чотири місця, де DPO стабільно спотикаються

1. Сфера дії не має нічого спільного з персональними даними. Система ШІ може бути високого ризику, не обробляючи жодних персональних даних - наприклад, елемент безпеки критичної інфраструктури. І навпаки, система, залита персональними даними, може мати мінімальний ризик. Якщо ви тріажуєте вразливість за Актом про ШІ за принципом "чи торкається це персональних даних", ви щось пропустите в обидва боки.

2. Роль - це окремий аналіз від контролерства. Постачальник і суб'єкт впровадження за Актом про ШІ не накладаються на контролера і обробника за GDPR. Ви можете бути обробником за GDPR і постачальником за Актом про ШІ одночасно. З'ясування одного нічого не каже про інше. Тест за Актом про ШІ.

3. Чинні обов'язки - не ті, що для високого ризику. Усі планують на грудень 2027. Тим часом стаття 50, стаття 4 і стаття 5 діють примусово від 2 серпня 2026, і вони стосуються організацій, у яких немає жодної системи високого ризику.

4. Стаття 5 - це не ризик, який пом'якшують. Заборонені практики не можна довести до припустимості документацією, згодою чи оцінкою впливу. Та, що трапляється у звичайних організаціях, - висновування емоцій на робочому місці, зазвичай вбудоване в HR-аналітику чи інструмент продуктивності, який ніхто не позначив.

Порядок тріажу, який працює

Помилка, якої варто уникнути, - вести Акт про ШІ як другу, паралельну програму. Більшість витрат - це дублювання: дві інвентаризації, дві оцінки ризиків, два набори записів, що описують ті самі системи. Один реєстр із двома лінзами істотно дешевше підтримувати і легше захищати.

Звіти Reglynn саме тому прямо позначають перетини з GDPR: там, де один контроль задовольняє обидва режими, звіт про це каже, а не подає це як нову роботу. Методологія опублікована, тож ви можете перевірити обґрунтування, а не приймати результат на віру.

Тріажуєте інвентар ШІ?

Безкоштовна перевірка проходить роль, статус GPAI, категорію і виняток зі статті 6(3) для кожної системи - у порядку, що справді економить роботу.

Почати безкоштовну перевірку

Без картки, без облікового запису. Повний звіт про прогалини від 59 €. Подивитися справжній звіт (англійською).

Самооцінка, не юридична консультація. Ця сторінка та звіт Reglynn - це структурована самооцінка на основі Акта про ШІ (Регламент 2024/1689 у редакції омнібуса від червня 2026 року). Вони показують, де ви ймовірно перебуваєте і що варто перевірити з кваліфікованим радником. Reglynn не є нотифікованим органом і не видає сертифікатів.

Як це зроблено. Звіти Reglynn генерує система ШІ, побудована на Claude від Anthropic, і перевіряє перед надсиланням. Reglynn є системою ШІ обмеженого ризику в розумінні статті 50; ми розкриваємо участь ШІ скрізь, де вона є, зокрема в нашому чат-асистенті. Наша власна самооцінка.