GDPR και AI εργαλεία: τι επιτρέπεται και τι σε εκθέτει
Αν στέλνεις email πελατών στο ChatGPT για να γράψει απάντηση, αν το CRM σου έχει AI assistant που διαβάζει ιστορικό συνομιλιών, αν χρησιμοποιείς AI εργαλεία στη διαχείριση HR — έχεις ήδη μια σχέση με τον GDPR που ίσως δεν έχεις σκεφτεί.
Δεν είναι απαγορευτικό. Αλλά δεν είναι ούτε ακίνδυνο αν το αγνοείς.
Το βασικό ερώτημα: επεξεργάζεσαι προσωπικά δεδομένα μέσω AI;
Ο GDPR ενεργοποιείται μόλις ένα εργαλείο «επεξεργαστεί» προσωπικό δεδομένο — δηλαδή κάτι που αφορά ταυτοποιήσιμο φυσικό πρόσωπο. Αυτό μπορεί να είναι:
- Ονόματα, email, τηλέφωνα πελατών
- Ιστορικό αγορών ή αλληλεπίδρασης
- Περιεχόμενο συνομιλιών ή αιτημάτων
- Δεδομένα εργαζομένων (αξιολογήσεις, παρουσίες, μισθοί)
- Ιατρικές ή οικονομικές πληροφορίες
Αν ένα AI εργαλείο τα βλέπει, τα αναλύει ή τα χρησιμοποιεί για να παράγει output — τότε επεξεργάζεται προσωπικά δεδομένα.
Το μεγάλο λάθος: «χρησιμοποιώ δωρεάν εργαλεία, δεν φταίω»
Λάθος. Ο GDPR δεν ξεχωρίζει πληρωμένα από δωρεάν. Αν στέλνεις δεδομένα σε εξωτερικό πάροχο — OpenAI, Anthropic, Google, Microsoft — γίνεσαι υπεύθυνος επεξεργασίας και ο πάροχος εκτελών την επεξεργασία.
Αυτό σημαίνει δύο πράγματα:
Πρώτο, χρειάζεσαι Σύμβαση Επεξεργασίας Δεδομένων (DPA) με τον πάροχο. Το ChatGPT Enterprise ή το Microsoft Copilot for Business προσφέρουν DPA. Το δωρεάν ChatGPT ή Claude.ai δεν το προσφέρουν με τους ίδιους όρους — και τα δεδομένα που στέλνεις μπορεί να χρησιμοποιηθούν για training.
Δεύτερο, χρειάζεσαι νομική βάση επεξεργασίας. Αν τα δεδομένα είναι πελατών σου, πρέπει να έχεις σύμβαση μαζί τους που να το καλύπτει, ή να έχεις ζητήσει συγκατάθεση.
Τέσσερα σενάρια που βλέπουμε συχνά — και τι ισχύει8/h2>
Σενάριο 1: Χρησιμοποιείς AI για να γράφεις emails πελατών
Αν αντιγράφεις-επικολλάς email του πελάτη στο ChatGPT για να πάρεις βοήθεια με την απάντηση: επεξεργάζεσαι προσωπικά δεδομένα χωρίς DPA. Εκτεθειμένος.
Σενάριο 2: Το CRM σου έχει AI assistant (π.χ. Salesforce Einstein, HubSpot AI)
Οι μεγάλοι πάροχοι έχουν DPA. Αλλά πρέπει να το έχεις ενεργοποιήσει και να το αναφέρεις στη δήλωση απορρήτου σου. Αν δεν το έχεις κάνει: κενό.
Σενάριο 3: Χρησιμοποιείς AI για HR (αξιολογήσεις, βιογραφικά)
Αυτό ακουμπά και στον EU AI Act: συστήματα AI για HR ταξινομούνται ως high-risk. Απαιτούν επιπλέον υποχρεώσεις πέρα από τον GDPR.
Σενάριο 4: AI chatbot στο site σου που μιλά με επισκέπτες
Πρέπει να αναφέρεται στην πολιτική απορρήτου. Αν συλλέγει email ή πληροφορίες — χρειάζεσαι συγκατάθεση και DPA με τον πάροχο του chatbot.
Τι πρέπει να κάνεις αν χρησιμοποιείς AI εργαλεία
1. Κάνε inventory. Γράψε σε ένα φύλλο ποια AI εργαλεία χρησιμοποιείς και τι δεδομένα «βλέπουν».
2. Έλεγξε αν υπάρχει DPA. Για κάθε εργαλείο, ψάξε στα «Terms» ή «Privacy» αν υπάρχει Data Processing Agreement. Αν δεν υπάρχει, μην περνάς πραγματικά δεδομένα πελατών.
3. Ενημέρωσε την πολιτική απορρήτου σου. Πρέπει να αναφέρεις ποιους παρόχους χρησιμοποιείς, τι δεδομένα τους στέλνεις και για ποιον σκοπό.
4. Πρόσεξε τα δεδομένα ειδικής κατηγορίας. Υγεία, πολιτικές απόψεις, θρησκεία, βιομετρικά — απαγορεύεται να τα επεξεργαστείς μέσω AI χωρίς ρητή συγκατάθεση και ειδικές διασφαλίσεις.
Πόσο σοβαρό είναι;
Η ΑΠΔΠΧ (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) έχει εκδώσει ήδη αποφάσεις για χρήση AI εργαλείων χωρίς νόμιμη βάση. Τα πρόστιμα κυμαίνονται από μερικές χιλιάδες έως εκατομμύρια ευρώ, ανάλογα με το μέγεθος της παραβίασης.
Για μια μικρή επιχείρηση, το μεγαλύτερο ρίσκο δεν είναι το πρόστιμο — είναι η βλάβη στη φήμη αν διαρρεύσουν δεδομένα πελατών επειδή τα πέρασες από ένα ανασφαλές AI εργαλείο.
Ποια AI εργαλεία σε εκθέτουν σε GDPR παραβιάσεις;
Ο Έλεγχος Θωράκισης περιλαμβάνει mapping των AI εργαλείων της επιχείρησής σου με τις υποχρεώσεις GDPR και EU AI Act — με συγκεκριμένα κενά και προτεραιότητες. Προηγείται δωρεάν συνεδρία χαρτογράφησης 45 λεπτών.
Κλείστε δωρεάν συνεδρία