Data Security — AI Without Leaks

AI та GDPR в Німеччині й Австрії: вимоги до систем 2026

Views: 129 Published: 22.04.2026
🇺🇦 UK 🇺🇸 EN 🇩🇪 DE 🇪🇸 ES
AI та GDPR в Німеччині й Австрії: вимоги до систем 2026

Австрійська юридична фірма підключила AI-асистента для роботи з клієнтськими договорами. Через три місяці — лист від DSB (австрійського регулятора): "Яка правова база для обробки персональних даних ваших клієнтів через американський AI-сервіс?" Фірма не мала відповіді. Штраф і репутаційні втрати виявились значно дорожчими ніж власне впровадження системи. Коротка відповідь: GDPR в Німеччині і Австрії — це не просто загальноєвропейський регламент. Це GDPR плюс національні закони BDSG і DSG, плюс EU AI Act з серпня 2026, плюс активні регулятори з реальними повноваженнями. Для бізнесу що використовує AI — це подвійний або потрійний шар вимог.

⚡ Коротко

  • 🇩🇪 Німеччина: GDPR + BDSG + нові TOM-вимоги від BfDI (червень 2025) для AI-систем
  • 🇦🇹 Австрія: GDPR + DSG + Digital Austria Act 2.0 (2025) — суворий контроль передачі даних за межі ЄС
  • ⚖️ EU AI Act: з 2 серпня 2026 — повні вимоги для AI-систем високого ризику, штрафи до €35 млн
  • 🚫 Заборонені AI-практики: вже з лютого 2025 — соціальний скоринг, маніпуляція поведінкою, біометрична ідентифікація в реальному часі
  • 📄 DPA обов'язковий: без підписаного Data Processing Agreement будь-яка обробка персональних даних через AI — незаконна
  • 🏠 Сервер у ЄС: єдиний надійний спосіб уникнути вимог до транскордонного трансферу
  • 👇 Нижче — детальний розбір кожної вимоги з посиланнями на офіційні джерела і практичний чеклист

📚 Зміст

Чим GDPR в Німеччині відрізняється від загальноєвропейського: BDSG і вимоги 2025–2026

GDPR — це загальноєвропейський регламент. Але в Німеччині він доповнюється Bundesdatenschutzgesetz (BDSG) — федеральним законом про захист даних, який в деяких аспектах суворіший за GDPR. Для AI-систем це означає додатковий шар вимог поверх загальноєвропейських.

Більшість бізнесів думають: "ми знаємо GDPR — ми відповідаємо вимогам". У Німеччині це не так. За оцінкою CMS Law, 2025 рік був характеристичний динамічними змінами в праві ЄС і Німеччини в сфері захисту даних і AI — зокрема через паралельне впровадження GDPR, BDSG і EU AI Act.

Що таке BDSG і чим він відрізняється від GDPR

Bundesdatenschutzgesetz (BDSG) — федеральний закон Німеччини про захист даних. Він не замінює GDPR а доповнює його в областях де GDPR залишає простір для національного регулювання. Офіційний текст доступний на Gesetze im Internet (Bundesministerium der Justiz).

Ключові відмінності BDSG від базового GDPR для AI-систем:

Нові TOM-вимоги від BfDI для AI-систем (червень 2025)

У червні 2025 року німецькі органи захисту даних (DPA) видали суттєво оновлений гайдлайн щодо технічних і організаційних заходів (TOM) для AI-систем. За аналізом Hogan Lovells, цей гайдлайн структурований навколо чотирьох ключових фаз розробки AI-систем: проектування, розробка, впровадження і операційна діяльність.

Для бізнесу що впроваджує AI-асистент на документах — найважливіші вимоги цього гайдлайну:

Повний офіційний гайдлайн від BfDI доступний на bfdi.bund.de — Федеральний уповноважений Німеччини з питань захисту даних та свободи інформації.

Земельні DPA Німеччини і AI

Особливість Німеччини: паралельно з федеральним BfDI діють 16 земельних DPA (Landesbeauftragte für Datenschutz). Для бізнесу це означає що залежно від того в якій землі знаходиться ваш головний офіс — ваш наглядовий орган може бути різним. Наприклад, Баварія має Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) — один з найактивніших регуляторів в ЄС щодо AI і GDPR.

BayLDA у 2024–2025 роках випустило кілька практичних рекомендацій щодо використання ChatGPT і хмарних AI-сервісів у бізнесі, де прямо вказало що стандартне використання ChatGPT Plus без DPA і без data residency в ЄС є порушенням GDPR для більшості корпоративних сценаріїв.

Вимоги австрійського DSG до обробки даних через AI

Австрія доповнює GDPR своїм Datenschutzgesetz (DSG) — і в деяких аспектах, особливо щодо транскордонної передачі даних, австрійська практика виявилась суворішою ніж в інших країнах ЄС. Справа Google Analytics стала прецедентом для всієї Європи.

Офіційний текст австрійського DSG доступний на RIS (Rechtsinformationssystem des Bundes) — реєстрі законодавства Австрії. Наглядовий орган — Datenschutzbehörde (DSB).

Як DSG доповнює GDPR в контексті AI

За роз'ясненнями DSB, AI-системи в Австрії підпадають під принципи мінімізації даних, обмеження мети і прозорості як за GDPR так і за DSG. При цьому DSG містить кілька специфічних національних положень:

Прецедент Google Analytics: чому Австрія — найсуворіша юрисдикція для трансферу даних

У 2022 році DSB випустив рішення проти Google Analytics яке стало прецедентом для всієї Європи. За аналізом RecordingLaw, рішення DSB встановило що додаткові заходи захисту (supplementary measures) повинні демонстративно унеможливлювати доступ іноземних спецслужб — ризиковий підхід що стверджує що таке спостереження малоймовірне — не відповідає цим вимогам.

Це означає: для австрійського регулятора недостатньо сказати "ймовірність доступу NSA до наших даних низька". Потрібна технічна неможливість такого доступу. Для AI-систем що обробляють персональні дані і зберігають їх на американських серверах — це фактично вимога або EU data residency або self-hosted рішення.

Digital Austria Act 2.0 (2025) і суверенітет даних

У 2025 році Австрія прийняла Digital Austria Act 2.0, який мандатує скорочення залежності від не-європейських пропрієтарних технологій і встановлює "Sovereignty Compass" для державного управління. До 1 липня 2026 всі федеральні реєстри даних мають бути підключені до Austrian Micro Data Center (AMDC).

Для приватного бізнесу Digital Austria Act 2.0 не є обов'язковим — але він задає напрямок регуляторного вітру і сигналізує що австрійський регулятор буде все суворіше ставитися до використання неєвропейських AI-платформ для обробки персональних даних.

EU AI Act і GDPR: подвійний шар відповідальності з серпня 2026

EU AI Act не замінює GDPR — він додається до нього. З 2 серпня 2026 компанії що використовують AI-системи високого ризику зіткнуться з подвійними перевірками: від DPA (GDPR) і від нових AI-регуляторів (AI Act). Штрафи за AI Act вищі ніж за GDPR.

EU AI Act набув чинності 1 серпня 2024 і застосовується поетапно. Для бізнесу в DE/AT важливі такі дедлайни:

Ключові дати EU AI Act

Дата Що набуло чинності Що це означає для бізнесу
1 серпня 2024 AI Act набув чинності Початок перехідного періоду
2 лютого 2025 Заборонені практики + AI грамотність 8 видів AI вже заборонені — штрафи до €35 млн
2 серпня 2025 Правила для GPAI-моделей Постачальники загальних AI-моделей (GPT, Gemini) мають нові зобов'язання
2 серпня 2026 Повні вимоги для AI високого ризику Conformity assessment, реєстрація в EU AI database, QMS
2 серпня 2027 AI у регульованих продуктах Медичні пристрої, промислове обладнання з AI

Які AI-системи вважаються "високим ризиком" (Annex III)

AI-системи високого ризику — це ті що використовуються в критичних галузях або для конкретних цілей переліку Annex III AI Act, зокрема:

Важливий нюанс для більшості бізнесів: AI-асистент на корпоративних документах що тільки відповідає на питання співробітників або клієнтів — як правило не є системою високого ризику. Він стає таким якщо його відповіді безпосередньо впливають на рішення щодо конкретних осіб (HR, кредит, медицина). Для більшості RAG-систем на внутрішніх документах — AI Act застосовується в частині заборонених практик і вимог до GPAI-моделей, але не в частині high-risk obligations.

Подвійний шар: GDPR + AI Act одночасно

Стаття 2(7) AI Act прямо встановлює що AI Act не впливає на GDPR і зобов'язання контролерів та процесорів даних — тобто GDPR продовжує застосовуватися повною мірою поряд з AI Act.

Що це означає практично:

Єврокомісія оголосила у листопаді 2025 "Digital Omnibus" — пакет змін до GDPR і AI Act з метою спрощення регуляторного навантаження. Переговори тривають у 2026 році. Але поки зміни не прийняті — діють поточні вимоги. Очікувати пом'якшень і відкладати підготовку — ризиковано.

Які AI-сервіси офіційно заборонені або під питанням в ЄС

З 2 лютого 2025 вісім видів AI-практик заборонені в ЄС без виключень. Ще ширший список практик знаходиться "під питанням" — регулятори видають попередження але прямих заборон поки немає. Для бізнесу важливо знати обидва списки.

Офіційно заборонені AI-практики з лютого 2025 (стаття 5 AI Act)

AI Act забороняє вісім конкретних AI-практик з лютого 2025, включаючи системи соціального скорингу від державних органів, AI що маніпулює поведінкою через підпорогові техніки, і системи розпізнавання емоцій на робочому місці:

AI-практики "під питанням" — регулятори видали попередження

Окрім офіційних заборон є практики щодо яких регулятори в DE/AT вже видали попередження або відкрили розслідування:

ChatGPT і хмарні AI без data residency в ЄС. Як BayLDA (Баварія) так і DSB (Австрія) випустили рекомендації що використання ChatGPT Plus або стандартного OpenAI API для обробки персональних даних без підписаного DPA і data residency в ЄС — ймовірно порушує GDPR. Штраф OpenAI від Garante (Італія) у €15 млн підтвердив що регулятори готові діяти.

AI для автоматизованого прийняття рішень щодо персоналу. Якщо AI-система допомагає менеджеру приймати рішення про наймання, оцінювання або звільнення — без забезпечення права на пояснення і оскарження (стаття 22 GDPR) — це порушення GDPR навіть якщо остаточне рішення приймає людина.

Тренування AI на корпоративних даних без згоди суб'єктів. Якщо компанія використовує власні документи з персональними даними клієнтів для fine-tuning AI-моделі — без відповідної правової бази — це порушення GDPR. Це стосується не тільки провайдерів AI але й корпорацій що використовують AI-інструменти для "покращення" систем.

Конкретні прецеденти штрафів пов'язаних з AI

Ось реальні кейси що задають контекст для DE/AT бізнесу:


Data Processing Agreement: що підписувати з AI-провайдером

DPA (Data Processing Agreement) — обов'язковий документ за статтею 28 GDPR коли ви передаєте обробку персональних даних третій стороні. Без нього будь-яке використання AI-сервісу для роботи з персональними даними є незаконним. Більшість бізнесів цього не роблять.

Що таке DPA і чому він обов'язковий

Стаття 28 GDPR вимагає що контролер даних (ваша компанія) при залученні процесора (AI-провайдера) укладає письмовий договір який регулює обробку. Без цього договору — будь-яка обробка персональних даних через AI-сервіс є незаконною незалежно від того чи є у провайдера гарні умови використання.

DPA повинен містити:

Де знайти DPA для основних AI-провайдерів

Провайдер Де знайти DPA Важливі умови
OpenAI openai.com/policies/data-processing-addendum Доступний онлайн. Для Enterprise — окремий DPA з data residency в ЄС
Google (Gemini/Vertex) cloud.google.com/terms/data-processing-addendum Є опція вибору регіону ЄС для зберігання
Microsoft Azure OpenAI Microsoft Online Subscription Program GDPR DPA вбудований в Microsoft Customer Agreement
Anthropic (Claude) anthropic.com/legal/data-processing-addendum Доступний для API-клієнтів
AskYourDocs (self-hosted) Не потрібен — дані на вашому сервері Ви є і контролером і процесором

DPA недостатньо — потрібен Transfer Impact Assessment

Після рішення Schrems II (2020) і практики DSB (Австрія) підписаний DPA і навіть SCCs (Standard Contractual Clauses) самі по собі недостатні для законного трансферу даних до США. Потрібен також Transfer Impact Assessment (TIA) — оцінка чи не знецінює американське законодавство (FISA, CLOUD Act) гарантії захисту.

EDPB (Рада із захисту даних ЄС) випустила рекомендації щодо TIA доступні на edpb.europa.eu. На практиці проведення якісного TIA — це робота юриста на кілька тижнів і тисячі євро витрат.

Ось чому для DE/AT бізнесу self-hosted рішення з сервером в ЄС є не тільки технічно а й юридично вигіднішим: немає трансферу — немає TIA, немає SCCs, немає постійного моніторингу змін в американському законодавстві.

Сервер у Німеччині vs сервер у США: юридична різниця

Різниця між сервером у Франкфурті і сервером у Вірджинії — це не просто географія. Це різна юрисдикція, різні вимоги до трансферу даних і різний рівень захисту від запитів іноземних правоохоронних органів.

Сервер у Німеччині (або ЄС)

При сервері в ЄС для AI-системи що обробляє персональні дані громадян ЄС:

Сервер у США

При сервері в США або будь-якому американському хмарному провайдері (AWS, Google Cloud, Azure — навіть на ЄС-регіонах):

Важливий нюанс: AWS/Azure EU Region не рятує від CLOUD Act

Поширена помилка: бізнес вважає що якщо AWS EU-West-1 (Ірландія) — то дані "в ЄС" і проблем немає. Це неправда. AWS — американська компанія. CLOUD Act поширюється на всі дані якими управляє американська компанія — незалежно від фізичної локації серверів. Те саме стосується Microsoft Azure і Google Cloud EU регіонів.

Єдиний спосіб повністю вийти з-під CLOUD Act — це сервер яким керує неамериканська компанія: Hetzner (Німеччина), OVH (Франція), Contabo (Німеччина) або власний фізичний сервер компанії. Детальніше про архітектуру закритого контуру — у статті Закритий контур з Ollama: AI без інтернету для бізнесу.

Хто перевіряє і що шукає регулятор при аудиті AI-систем

В Німеччині і Австрії є різні наглядові органи з різними повноваженнями. Розуміти хто може прийти з перевіркою і що саме вони перевіряють — це половина готовності до аудиту.

Наглядові органи в Німеччині

Орган Повноваження Офіційний сайт
BfDI (Bundesbeauftragte für den Datenschutz) Федеральний рівень — федеральні органи влади і телекомунікаційні компанії bfdi.bund.de
Земельні DPA (16 органів) Приватний бізнес — залежно від федеральної землі реєстрації компанії Наприклад BayLDA (Баварія), BlnBDI (Берлін)
BNetzA (майбутній AI-регулятор) Запропонований як AI Act market surveillance authority для Німеччини bundesnetzagentur.de
BaFin Фінансові установи — AI в банківській та страховій діяльності bafin.de
BfArM Медичні пристрої — AI в медицині bfarm.de

Наглядові органи в Австрії

Орган Повноваження Офіційний сайт
DSB (Datenschutzbehörde) GDPR і DSG — основний орган захисту даних Австрії dsb.gv.at
FMA Фінансовий ринок — AI в банках і страховиків fma.gv.at
BASG Медичні продукти і пристрої basg.gv.at

Що перевіряє регулятор при аудиті AI-систем

На основі оновленого гайдлайну BfDI від червня 2025, при аудиті AI-системи регулятор перевіряє:

Блок 1: Правова база обробки

Блок 2: Технічні і організаційні заходи (TOM)

Блок 3: Права суб'єктів даних

Блок 4: Документація і прозорість

Чеклист: 10 кроків відповідності GDPR + AI Act для бізнесу в DE/AT

Це не теоретичний список — це мінімум що потрібно зробити до того як ваша компанія почне використовувати AI-систему для роботи з персональними даними в DE/AT. Кожен невиконаний пункт — це потенційна підстава для штрафу.

Ми в AskYourDocs пройшли цей шлях з десятками клієнтів у Німеччині і Австрії. Ось що реально потрібно зробити:

Крок 1: Інвентаризація AI-систем

Складіть список всіх AI-інструментів які вже використовуються в компанії — включаючи shadow AI (особисті акаунти ChatGPT співробітників). Для кожного: хто використовує, які дані передаються, де зберігаються. Без цього кроку — неможливо оцінити реальний ризик.

Крок 2: Класифікація AI-систем за ризиком (AI Act)

Для кожної системи зі списку визначте чи є вона "забороненою", "високого ризику" або "загального ризику" за AI Act. Офіційна класифікація — на сайті GDPR Local з посиланнями на Annex III AI Act. Заборонені — негайно вимикаємо. Високого ризику — готуємо conformity assessment до серпня 2026.

Крок 3: Визначення правової бази (GDPR)

Для кожної AI-системи що обробляє персональні дані — визначте правову базу за статтею 6 GDPR: згода, контрактна необхідність, законний інтерес тощо. Задокументуйте. Без правової бази — будь-яка обробка незаконна.

Крок 4: Підписати DPA з усіма AI-провайдерами

Для кожного хмарного AI-сервісу — знайти і підписати DPA. Посилання на DPA основних провайдерів — в секції 5 цієї статті. Якщо провайдер не надає DPA — це вже підстава відмовитись від його використання для персональних даних.

Крок 5: Transfer Impact Assessment (якщо дані йдуть за межі ЄС)

Якщо AI-провайдер зберігає дані в США або іншій третій країні — провести TIA. Методологія EDPB для TIA. Якщо TIA показує неприйнятний ризик — або переходити на EU data residency або на self-hosted.

Крок 6: Оновити реєстр обробки (ROPA)

Додати всі операції обробки персональних даних через AI до Реєстру операцій обробки (Article 30 GDPR). Це обов'язковий документ який регулятор запитує першим при перевірці.

Крок 7: DPIA для ризикових AI-систем

Провести Data Protection Impact Assessment для AI-систем що обробляють чутливі дані або дані у великому масштабі. Стаття 35 GDPR і гайдлайни BfDI для AI — як відправна точка.

Крок 8: Технічні заходи захисту (TOM)

Впровадити мінімальний набір TOM: шифрування, контроль доступу, логування, процедура реагування на витоки. TOM-гайдлайн BfDI (червень 2025) — конкретні рекомендації по кожній фазі AI-системи.

Крок 9: Навчання співробітників (AI Act, Art. 4)

З лютого 2025 стаття 4 AI Act вимагає AI literacy для персоналу. Співробітники повинні розуміти можливості і обмеження AI-систем які вони використовують. Задокументуйте навчання — регулятор може запросити докази.

Крок 10: Моніторинг змін і регулярний огляд

GDPR і AI Act — живі регуляторні системи що постійно оновлюються. Підпишіться на оновлення від BfDI, DSB і EDPB. Проводьте огляд відповідності раз на 6 місяців або при суттєвих змінах в системі.

Часті питання

Чи застосовується AI Act до моєї компанії якщо вона знаходиться за межами ЄС але продає в ЄС?

Так. AI Act має екстериторіальне застосування аналогічне GDPR. Якщо AI-система компанії впливає на ринок ЄС — незалежно від місця реєстрації компанії — AI Act застосовується. Це критично для українських компаній що надають послуги клієнтам у DE/AT.

Чи потрібен DPO (Data Protection Officer) моїй компанії в Німеччині?

Згідно з § 38 BDSG — так, якщо у вас є 20 або більше осіб що постійно обробляють персональні дані. Це нижчий поріг ніж у загальному GDPR. Для більшості середніх компаній в Німеччині — DPO обов'язковий. Детальніше на сайті BfDI.

Що робити якщо наш AI-провайдер не надає DPA?

Якщо провайдер відмовляється підписувати DPA або не має стандартного DPA на сайті — ви не можете законно використовувати його сервіс для обробки персональних даних. Або вимагайте DPA, або переходьте на іншого провайдера, або на self-hosted рішення де DPA не потрібний.

Чи можна використовувати ChatGPT Enterprise для роботи з юридичними документами в Австрії?

Технічно можливо — якщо підписано DPA з OpenAI, активована data residency в ЄС (доступно для Enterprise), проведено TIA і DPIA. Але навіть з усіма цими заходами DSB (Австрія) — один з найсуворіших регуляторів щодо трансферу даних до США. Для адвокатської таємниці і медичних даних — self-hosted залишається єдиним надійним рішенням.

Коли набирають чинності вимоги AI Act для AI-систем високого ризику?

2 серпня 2026 — дедлайн для нових AI-систем. Системи що вже на ринку до цієї дати — отримують відтермінування якщо їх суттєво не модифікують. Але підготовку варто починати зараз: conformity assessment, документація, реєстрація в EU AI database — все це потребує місяців роботи.

Висновки

Потрібна консультація щодо GDPR-відповідності вашої AI-системи?

Покажіть нам вашу поточну AI-конфігурацію і ми за 30 хвилин покажемо де є GDPR-ризики і як їх усунути — технічно і без дорогих юридичних послуг.

Написати в Telegram →

Впровадження self-hosted AI-асистента під ключ за 5–7 днів. Сервер в ЄС. Без передачі даних назовні. Детальніше — askyourdocs.org/uk

Читайте також

Джерела: CMS Law — EU & German Data Protection 2025 · Hogan Lovells — German DPAs TOM Guidance June 2025 · CMS — AI Laws Germany 2026 · CMS — AI Laws Austria 2026 · EU AI Act Timeline — All Deadlines · GDPR Local — EU AI Act Summary · RecordingLaw — Austria Data Privacy Laws 2026 · Regulations.ai — Austria AI Regulatory Landscape · EDPB — European Data Protection Board · DSB — Austrian Data Protection Authority · BfDI — German Federal Data Protection Commissioner