Безпека даних — AI без витоків

GDPR та AI на документах: що повинен знати бізнес в 2026

Переглядів: 11 Опубліковано: 14.04.2026
🇺🇦 UK 🇺🇸 EN 🇩🇪 DE 🇪🇸 ES
GDPR та AI на документах: що повинен знати бізнес в 2026
GDPR та AI на документах: що повинен знати бізнес у 2026

Ви впровадили або плануєте впровадити AI-асистента для роботи з корпоративними документами — договорами, медичними картками, клієнтськими справами. І десь у фоні є відчуття: а чи це законно? Чи не порушуємо ми щось? Коротка відповідь: AI на документах і GDPR — сумісні. Але лише якщо ви розумієте три речі: де зберігаються дані, хто є обробником і який рівень ізоляції обрати.

⚡ Коротко

  • 🏢 Кому читати: власникам бізнесу, юристам, керівникам медичних центрів у ЄС та Україні
  • ⚠️ Головний ризик: більшість хмарних AI-сервісів зберігають ваші документи на серверах у США — це порушення GDPR для бізнесу в ЄС
  • Рішення: self-hosted AI на вашому сервері в Європі — дані нікуди не передаються
  • 💰 Ціна порушення: до €20 млн або 4% річного обороту компанії
  • Термін впровадження GDPR-відповідного рішення: 1–3 робочих дні
  • 👇 Нижче — детальний розбір: що таке GDPR, які ризики, що перевіряти і чеклист на 10 питань

📚 Зміст

Що таке GDPR і чому він стосується AI

GDPR — це Загальний регламент захисту даних ЄС, який набув чинності у 2018 році. Він регулює будь-яке оброблення персональних даних громадян ЄС — незалежно від того, де знаходиться ваша компанія. Якщо ви обробляєте дані клієнтів або співробітників з ЄС через AI — GDPR стосується вас напряму.

До 2018 року питання захисту даних у Європі вирішувалося клаптиково: кожна країна мала власний закон, вимоги різнилися, і великі компанії могли маневрувати між юрисдикціями. GDPR змінив це радикально — єдині правила для всього ЄС, єдина система штрафів, єдиний підхід до того, що вважається порушенням.

Ключовий момент для бізнесу: GDPR стосується не лише компаній з ЄС. Якщо ваш клієнт або співробітник є громадянином ЄС — ви підпадаєте під дію регламенту, навіть якщо ваш офіс у Києві чи Нью-Йорку. Це особливо актуально для українського бізнесу, що працює з клієнтами в Німеччині, Австрії чи Польщі.

Тепер AI. Коли ви завантажуєте корпоративні документи в ChatGPT, Notion AI або будь-який інший хмарний сервіс — ви фактично передаєте дані третій стороні на обробку. Якщо ці документи містять персональні дані (а вони майже завжди містять), це оброблення потрапляє під GDPR. І питання вже не в тому, "чи є у нас AI" — питання в тому, де саме цей AI обробляє ваші дані.

У грудні 2024 року Євробюро захисту даних (EDPB) випустило спеціальну думку щодо AI і GDPR, де чітко зазначило: навіть якщо AI-модель навчена на анонімізованих даних, це не автоматично виводить її за рамки GDPR — потрібна окрема перевірка кожного кейсу.

Підсумок: GDPR — це не про великі компанії і не про абстрактні "дані". Це про конкретний документ з іменем клієнта, який ви завантажили в AI-сервіс сьогодні вранці.

Які дані вважаються персональними в контексті документів

Персональні дані — це будь-яка інформація, яка дозволяє ідентифікувати фізичну особу прямо або непрямо. У корпоративних документах такі дані трапляються набагато частіше, ніж здається.

Більшість власників бізнесу думають про персональні дані як про паспорти й медичні картки. Насправді перелік набагато ширший. Ось що зустрічається в типових корпоративних документах і підпадає під GDPR:

Окрема тема — спеціальні категорії даних за статтею 9 GDPR. Це дані про здоров'я, расове чи етнічне походження, політичні погляди, релігійні переконання, членство в профспілках, генетичні та біометричні дані. Для них встановлено підвищені вимоги: обробляти можна лише за наявності явної згоди або в чітко визначених законом випадках.

Для медичних центрів це означає: практично кожен документ — під особливим захистом. Для юридичних компаній — більшість клієнтських справ містить дані що потрапляють під GDPR.

Важливий нюанс: дані не перестають бути персональними лише тому що вони в PDF або Word-файлі. Формат не має значення — має значення зміст. Якщо AI-сервіс читає ваш PDF з іменем клієнта — він обробляє персональні дані, і GDPR застосовується повністю.

Підсумок: якщо у вашому документообігу є імена, контакти або медичні дані фізичних осіб — а вони є майже в кожного бізнесу — ваші документи підпадають під GDPR при передачі до AI-сервісів.

Де фізично зберігаються ваші дані при використанні AI-сервісів

Більшість популярних AI-сервісів зберігають завантажені документи та запити на серверах у США. Для бізнесу в ЄС це автоматично створює проблему: передача даних за межі ЄС регулюється статтями 44–49 GDPR і вимагає спеціальних гарантій.

Коли ви завантажуєте документ у хмарний AI-сервіс, відбувається наступне: файл копіюється на сервери компанії-провайдера, де він зберігається для обробки. Залежно від умов використання, він може залишатися там від кількох годин до кількох місяців. Ось де знаходяться сервери найпопулярніших сервісів:

Чому це проблема? GDPR чітко регулює передачу персональних даних за межі ЄС. Після відомого рішення суду ЄС у справі Schrems II у 2020 році, стандартні договірні клаузули (SCC) самі по собі недостатні — потрібна оцінка ризиків для конкретної країни призначення. США традиційно вважаються проблемною юрисдикцією через закони про урядовий доступ до даних (CLOUD Act, FISA).

Красномовний приклад: 22 травня 2023 року ірландський DPC оштрафував Meta на €1,2 млрд — рекордна сума в історії GDPR — саме за систематичну передачу даних європейських користувачів на сервери в США без належних гарантій. Офіційне рішення EDPB →

Практичний висновок для бізнесу: якщо ви в ЄС і завантажуєте документи з персональними даними в ChatGPT або Notion AI — ви майже гарантовано здійснюєте трансфер даних до США без необхідної правової бази. Навіть якщо провайдер підписав SCC — цього може бути недостатньо без DPIA (оцінки впливу на захист даних).

Як це вирішує AskYourDocs

AskYourDocs розгортається повністю на вашому власному сервері — у будь-якому регіоні ЄС на ваш вибір: Німеччина, Австрія, Нідерланди, Польща. Документи, база знань і всі запити залишаються виключно на вашій інфраструктурі. Жоден файл і жоден запит не передається за межі євро зони.

Після передачі проекту я як розробник не має технічного доступу до вашої бази даних і документів — ви отримуєте повний контроль разом із доступами адміністратора. Це принципова відмінність від будь-якого SaaS-рішення де провайдер завжди має технічний доступ до ваших даних.

При виборі режиму повністю закритого контуру (з локальною моделлю Ollama) навіть запити до LLM не покидають ваш сервер — система працює повністю ізольовано від інтернету.

Підсумок: питання "де зберігаються дані" — це перше і найважливіше питання перед вибором будь-якого AI-сервісу для роботи з документами. Для бізнесу в ЄС єдина відповідь що знімає це питання повністю — сервер у Європі під вашим контролем.

Що означає "обробник даних" і хто ним є у вашому випадку

GDPR розділяє ролі: контролер даних (ваша компанія) вирішує навіщо і які дані обробляти. Обробник даних (AI-сервіс) робить це за вашим дорученням. Але відповідальність залишається на вас — як на контролері.

Це один із найважливіших і найменш зрозумілих аспектів GDPR для бізнесу. Розберемо на прикладі.

Уявіть юридичну компанію що завантажує клієнтські договори в AI-асистента для пошуку. У цій схемі:

За статтею 28 GDPR, між контролером і обробником обов'язково має бути підписаний Data Processing Agreement (DPA) — договір про обробку даних. Без нього вся схема незаконна, навіть якщо технічно все налаштовано правильно.

Що важливо розуміти: якщо обробник (AI-сервіс) порушить GDPR — відповідальність несе і контролер (ваша компанія). Ви не можете "перекласти" відповідальність на провайдера, підписавши DPA. DPA фіксує умови обробки, але не знімає з вас обов'язок обирати надійних обробників і контролювати їх.

На практиці: OpenAI, Notion та більшість SaaS-провайдерів мають стандартні DPA-документи, які можна підписати. Але сам факт наявності DPA не вирішує питання геолокації серверів і трансферу даних за межі ЄС — це окремі вимоги.

При використанні self-hosted рішення, де AI розгортається на вашому власному сервері, схема принципово інша: зовнішнього обробника немає. Ваша компанія є і контролером, і де-факто обробником. Питання DPA з третьою стороною не виникає.

Підсумок: перед впровадженням будь-якого AI-сервісу перевірте: чи є підписаний DPA, що в ньому написано про геолокацію даних, і чи відповідає це вашим зобов'язанням перед клієнтами.

Self-hosted vs хмарний AI: різниця з точки зору GDPR

Self-hosted AI — це рішення де всі компоненти (база даних, документи, AI-модель) розгорнуті на вашому сервері. Хмарний AI — це коли ви передаєте документи провайдеру. Різниця з точки зору GDPR принципова: у першому випадку даних не покидає ваш контур, у другому — виникає повний ланцюжок вимог.

Порівняємо два підходи по ключових параметрах:

Параметр Хмарний AI (ChatGPT, Notion AI) Self-hosted AI (AskYourDocs)
Де зберігаються документи Сервери провайдера (США) Ваш сервер (де завгодно)
Трансфер даних за межі ЄС Так, автоматично Ні, якщо сервер у ЄС
Потрібен DPA з провайдером Так, обов'язково Ні (немає зовнішнього обробника)
Доступ провайдера до даних Технічно можливий Відсутній
Закритий контур (без інтернету) Неможливо Так (з Ollama)
GDPR-відповідність Потребує додаткових заходів Базово відповідає при сервері в ЄС

Є ще один важливий аспект: рівень ізоляції. Self-hosted рішення можна налаштувати по-різному:

Який рівень ізоляції підходить саме вашому бізнесу — залежить від галузі, вимог регулятора і типу документів. AskYourDocs допомагає визначити оптимальний варіант на першому дзвінку: разом аналізуємо які дані обробляються, які є юридичні зобов'язання, і який рівень захисту закриє всі питання GDPR у вашому конкретному випадку — без зайвих витрат на надлишкову ізоляцію.

Для бізнесу в Німеччині та Австрії варто врахувати додатковий рівень: федеральне законодавство про захист даних (BDSG у Німеччині, DSG в Австрії) може встановлювати більш суворі вимоги ніж базовий GDPR. Детальніше про це — у статті AI та GDPR в Німеччині та Австрії: вимоги до корпоративних систем.

Підсумок: self-hosted AI не просто "безпечніший" — він усуває цілий клас GDPR-ризиків пов'язаних із передачею даних третім сторонам.


Що буде якщо порушити GDPR при використанні AI

Штрафи за GDPR — до €20 млн або 4% від річного світового обороту компанії, залежно від того яка сума більша. Але фінансові санкції — не єдиний ризик: заборона обробки даних, репутаційні збитки і позови від клієнтів також реальні.

Система штрафів GDPR (Стаття 83) двоступенева:

Передача документів з персональними даними в ChatGPT або Notion AI без правової бази для транскордонного трансферу — це серйозне порушення, яке потрапляє до другої категорії.

Ось реальні кейси 2024 року які ілюструють тренд:

Загальна сума штрафів GDPR до початку 2025 року перевищила €5,88 млрд. Регулятори більше не обмежуються великими технологічними компаніями — під штрафи потрапляють медичні установи, банки, енергетичні компанії і роздрібна торгівля.

Важливо розуміти: регулятор може не лише оштрафувати, а й заборонити обробку даних. Для компанії що вже залежить від AI-системи це може означати повне зупинення операцій до усунення порушень.

Окремо варто згадати EU AI Act який набув чинності 1 серпня 2024. Для AI-систем що обробляють чутливі дані (медицина, юриспруденція, кадри) він встановлює додаткові вимоги до прозорості й документування. Штрафи за порушення AI Act — до €35 млн або 7% річного обороту.

Підсумок: штрафи реальні, регулятори активні, і тренд на посилення — не на пом'якшення. Краще витратити день на правильне налаштування, ніж потім пояснювати клієнтам чому їхні дані виявилися на американських серверах.

Чеклист: 10 питань перед впровадженням AI у бізнес

Перед тим як довірити корпоративні документи будь-якому AI-сервісу — задайте собі ці 10 питань. Якщо на більшість відповідь "не знаю" — рішення ще не готове до впровадження.

Перевірте ваш AI-сервіс за цим списком:

Блок 1: Де і як зберігаються дані

Блок 2: Юридична відповідність

Блок 3: Технічна безпека

Блок 4: Контроль і відповідальність

Детальніший чеклист з 20 питань для CTO, юристів і керівників — у матеріалі Чеклист безпеки AI для бізнесу: 20 питань перед впровадженням.

Підсумок: якщо провайдер не може чітко відповісти на ці 10 питань — це сигнал або неготовності сервісу до корпоративного використання, або приховування інформації про обробку даних.

Часті питання

Чи може малий бізнес отримати штраф за GDPR?

Так. GDPR застосовується до будь-якої організації незалежно від розміру. Штрафи для малого бізнесу зазвичай менші в абсолютних числах (регулятор враховує розмір компанії), але відсотки ті самі — до 4% річного обороту. Крім того, заборона обробки даних або репутаційні збитки від витоку можуть бути критичними для малого бізнесу.

Чи достатньо поставити галочку "Я погоджуюсь з умовами" у хмарному AI-сервісі?

Ні. Прийняття умов використання — це не те саме що підписання DPA і не вирішує питання правової бази для транскордонного трансферу даних. Для корпоративного використання потрібен окремий договір про обробку даних.

Якщо ми в Україні — нас стосується GDPR?

Стосується якщо ви: а) маєте клієнтів або співробітників з ЄС, або б) пропонуєте товари/послуги жителям ЄС. Для компаній що працюють з Німеччиною, Австрією, Польщею — GDPR фактично обов'язковий. Також GDPR є орієнтиром для українського Закону про захист персональних даних.

Що таке "закритий контур" і кому він потрібен?

Закритий контур — це конфігурація де всі компоненти AI (база даних, документи, мовна модель) розгорнуті на ізольованому сервері без виходу в інтернет. Жодний запит не передається зовнішнім сервісам. Це обов'язковий рівень захисту для медичних установ, юридичних компаній і державних структур. Детальніше — у статті Закритий контур з Ollama: AI без інтернету для бізнесу.

Чи є різниця між GDPR і EU AI Act?

Так. GDPR регулює обробку персональних даних і існує з 2018 року. EU AI Act (набув чинності серпень 2024) регулює AI-системи за рівнем ризику і встановлює вимоги до прозорості, документування і тестування. Обидва регламенти можуть застосовуватися одночасно до однієї системи. Детальніше — у статті AI та GDPR в Німеччині та Австрії: вимоги до корпоративних систем.

Висновки

Головна думка: GDPR і AI — це не конфлікт, це задача з відомим рішенням. Рішення називається "дані залишаються на вашому сервері".

Хочете GDPR-відповідне AI-рішення для вашого бізнесу?

Надішліть 2–3 ваших реальних документи — і за 30 хвилин покажемо живу демонстрацію: як AI відповідає на питання з вашої бази знань, і де при цьому фізично знаходяться ваші дані. Безкоштовно. Без реєстрації. Без зобов'язань.

Хочете побачити рішення в дії на головній сторінці? askyourdocs.org/uk/#try-demo

Читайте також

Джерела: Стаття 83 GDPR — gdpr-info.eu · Система штрафів GDPR — gdpr.eu · Guidelines EDPB щодо штрафів · Найбільші штрафи GDPR 2024–2025 — Data Privacy Manager