GDPR AI И КОРПОРАТИВНО 13 мин четене

DPIA за ChatGPT, Microsoft Copilot и Google Gemini — внедряване в бизнеса 2026

През 2024 г. Garante (италианският надзорен орган) наложи на OpenAI глоба от 15 млн. евро за нарушения при ChatGPT — недостатъчно правно основание, липса на прозрачност, неуведомяване за нарушение на сигурността. Това е сигнал за всяка европейска компания: ползването на ChatGPT, Microsoft 365 Copilot или Google Gemini в бизнеса без оценка на въздействието по чл. 35 GDPR е сериозен риск. Това ръководство дава сравнителен анализ на тримата лидери, ключовите рискове и практически шаблон за DPIA — за CIO, длъжностни лица по защита на данните и юрисконсулти.

Съдържание

  1. Защо DPIA за AI инструменти е критично важна сега?
  2. Кога DPIA е задължителна?
  3. По какво се различават ChatGPT, Copilot и Gemini?
  4. Кои са осемте ключови риска за оценка?
  5. Какво реши Garante за ChatGPT и какво научихме?
  6. Защо сенчестото използване на AI е най-големият риск?
  7. Какво трябва да съдържа DPIA за AI инструмент?
  8. Какво да проверите преди внедряване? (чеклист)
  9. Често задавани въпроси

Защо DPIA за AI инструменти е критично важна сега?

Директен отговор: Над 70% от средните и големите европейски компании вече ползват ChatGPT Enterprise, Microsoft 365 Copilot или Google Gemini, а регулаторният натиск расте: глоба от 15 млн. евро за OpenAI (декември 2024 г.), ревизирани насоки на EDPS (октомври 2025 г.), нов хармонизиран DPIA шаблон на EDPB (април 2026 г.) и пълно прилагане на AI Act за високорискови системи от 2 август 2026 г.

През 2025–2026 г. корпоративните AI инструменти преминаха от пилоти към масово внедряване. По различни оценки на пазара, над 70% от средните и големи европейски компании ползват поне един от тримата лидери — ChatGPT Enterprise, Microsoft 365 Copilot или Google Gemini for Workspace. Регулаторите реагираха:

Контекстът е ясен: регулаторният натиск само се увеличава, а компаниите, които внедряват AI инструменти без документирана оценка на въздействието, поемат непропорционален риск.

Кога DPIA е задължителна?

Директен отговор: DPIA е задължителна по чл. 35, ал. 1 GDPR, когато обработването е вероятно да доведе до висок риск за правата и свободите на физическите лица. Внедряването на AI инструменти почти винаги отключва критериите по Решение № 1/2019 на КЗЛД: иновативна технология, мащабно обработване, систематично оценяване на хора и международни трансфери.

По чл. 35, ал. 1 GDPR DPIA е задължителна, когато обработването „е вероятно да доведе до висок риск за правата и свободите на физическите лица". Внедряването на AI инструменти почти винаги попада в тази категория, защото отключва три едновременни условия от Решение № 1/2019 на КЗЛД:

01

Иновативни технологии

Списъкът на КЗЛД от 2019 г. изрично включва „иновативни технологии с потенциален висок риск" — генеративният AI безспорно попада тук.

02

Мащабно обработване

AI инструментите по дефиниция работят с големи обеми данни — служители, клиенти, документи, имейли. Мащабът е критерий по чл. 35(3)(б) GDPR.

03

Систематично оценяване

Когато AI поддържа решения за хора (HR оценка, кредитен скоринг, медицинска диагностика) — попада под чл. 22 GDPR за автоматизирани решения. Изисква DPIA.

04

Международни трансфери

OpenAI, Microsoft и Google са американски корпорации. Дори с зона за данни в ЕС, рискът от трансфер съществува (вж. гъвкаво маршрутизиране на Copilot).

По какво се различават ChatGPT, Copilot и Gemini? (таблица)

Директен отговор: И тримата доставчици — OpenAI, Microsoft и Google — са американски дружества, действат като обработващи, не ползват данните за обучение по подразбиране в корпоративните пакети и предлагат СДК в договора за обработване. Безплатните и потребителските версии не са подходящи за бизнес, защото обработват данните за обучение на моделите.

За корпоративна употреба не всички версии са еднакви. Безплатните или потребителските версии (ChatGPT Free, ChatGPT Plus, Gemini Free) НЕ са подходящи за бизнес — обработват данните за обучение на моделите. Корпоративните пакети имат фундаментално различни условия.

Аспект ChatGPT Enterprise Microsoft 365 Copilot Google Gemini for Workspace
Доставчик OpenAI (САЩ) Microsoft (САЩ) Google (САЩ)
Роля по GDPR Обработващ Обработващ Обработващ
Данни за обучение Не по подразбиране Не по подразбиране Не по подразбиране
зона за данни в ЕС Опция (при пиково натоварване е възможно резервно пренасочване към САЩ) Да от 03.2024 г. (но виж гъвкаво маршрутизиране) Опция за локализация на данните в ЕС
SCC / трансфери Да, в DPA Да, в DPA Да, в DPA
SOC 2 / ISO 27001 Да Да Да
Права на одит Ограничени, чрез доклади Ограничени, чрез доклади Ограничени, чрез доклади

Не приемайте „enterprise" като автоматична GDPR съвместимост

Дори най-добрият корпоративен пакет НЕ ви освобождава от задължението за DPIA. Вашата компания остава администратор на личните данни и носи цялостната отговорност. Доставчикът е само обработващ. Оценката на въздействието трябва да адресира конкретно как данните на вашите служители и клиенти ще се обработват в инструмента.

Кои са осемте ключови риска за оценка?

Директен отговор: Осемте риска са изтичане на корпоративна или клиентска информация в подканите, халюцинации за реални лица, предубеденост и дискриминация, автоматизирано вземане на решения по чл. 22 GDPR, международни трансфери, неуведомяване на субектите, липса на правно основание и сенчесто използване на AI. Всяка DPIA за AI инструмент трябва да оцени и осемте.

Всяка DPIA за AI инструмент трябва да оцени минимум следните осем риска:

  1. Изтичане на корпоративна или клиентска информация в подканите към AI (prompts) — служител въвежда чувствителни данни в чат (заплати, медицински данни, договорни условия)
  2. Халюцинации — генериране на неверни твърдения за реални лица — AI генерира фалшива информация за реални лица (с правен риск по чл. 5(1)(г) GDPR за точност)
  3. Предубеденост (bias) и дискриминация — AI оценки на кандидати или служители възпроизвеждат систематична предубеденост
  4. Автоматизирано вземане на решения по чл. 22 GDPR без подходящи гаранции
  5. Международни трансфери — данни обработени в САЩ въпреки зона за данни в ЕС
  6. Неуведомяване на субектите — клиенти и служители не знаят, че техни данни се обработват с AI
  7. Липса на правно основание — особено когато AI се тренира на лични данни
  8. сенчесто използване на AI (shadow AI) — служители ползват безплатни версии без корпоративен контрол

Какво реши Garante за ChatGPT и какво научихме?

Директен отговор: С окончателно решение № 498/2024 от 19 декември 2024 г. Garante наложи на OpenAI имуществена санкция от 15 млн. евро и 6-месечна информационна кампания — заради липса на правно основание за обучението на модела, непрозрачност, неуведомяване за нарушение на сигурността и липса на възрастова проверка. Решението не е обвързващ прецедент, но е важен ориентир.

Кратко резюме на казуса

На 30 март 2023 г. италианският надзорен орган Garante per la protezione dei dati personali издаде временна забрана върху обработването на лични данни на италиански потребители от ChatGPT — поради установени нарушения при обучението на модела и липса на възрастова проверка. След предприети от OpenAI коригиращи мерки временната забрана беше вдигната, но административното производство продължи.

На 19 декември 2024 г. Garante постанови окончателно решение № 498/2024, с което наложи на OpenAI имуществена санкция в размер на 15 млн. евро и допълнително задължение за провеждане на 6-месечна информационна кампания по радио, телевизия, печатни и електронни медии.

Решението не е формално обвързващ прецедент за останалите надзорни органи в ЕС — задължителни за всички надзорни органи са само решенията на Европейския комитет по защита на данните (EDPB) по чл. 65 GDPR. Решението на Garante обаче представлява важен ориентир за КЗЛД и за останалите надзорни органи, тъй като разкрива тълкувателния подход към генеративните AI инструменти и очертава типичните нарушения.

Установените от Garante нарушения са:

Освен глобата, Garante задължи OpenAI да проведе 6-месечна информационна кампания — мярка, която показва, че надзорните органи виждат проблема като структурен, а не индивидуален.

Какво означава за български компании

Решението показва, че надзорните органи в ЕС няма да приемат „AI е нова технология" като извинение за неспазване на GDPR. Българските компании, които внедряват ChatGPT, Copilot или Gemini, трябва да могат да докажат: (1) правно основание за всяко обработване, (2) прозрачност към субектите, (3) процедура за нарушения на сигурността, (4) подходящи гаранции за чувствителни групи (непълнолетни, особени категории данни).

Защо сенчестото използване на AI е най-големият риск?

Директен отговор: Сенчестото използване на AI — употреба от служителите извън одобрен корпоративен контрол — е определено от EDPS в насоките от октомври 2025 г. като „значителен и нарастващ" риск. Един служител, който копира кандидатски автобиографии в безплатна версия, поставя компанията едновременно в нарушение на чл. 5, 6, 13, 28, 32, 44 и 35 GDPR.

Насоките на Европейския надзорен орган по защита на данните (EDPS) — EDPS Orientations on the use of generative AI systems by EU institutions от октомври 2025 г. — изрично определят сенчестото използване на AI (т.нар. shadow AI — употреба от служителите извън одобрен корпоративен контрол) като „значителен и нарастващ" риск за организациите.

Типичен сценарий: служител в HR отдела копира CV-та в безплатната версия на ChatGPT, за да направи „анализ на кандидатите". Резултатите:

Препоръчителен подход: приемане на писмена вътрешна политика за използване на AI инструменти, която:

Какво трябва да съдържа DPIA за AI инструмент?

Директен отговор: По новия EDPB шаблон от 14 април 2026 г. DPIA за AI инструмент съдържа шест части: технически лист, описание на обработването, необходимост и пропорционалност, оценка на риска (присъщ и от инциденти), мерки за смекчаване и заключения — включително дали е нужна предварителна консултация с КЗЛД по чл. 36 GDPR.

Базирано на новия EDPB DPIA шаблон от 14 април 2026 г. (виж нашия пълен анализ), DPIA за AI инструмент трябва да съдържа:

0

Технически лист

Кой инструмент, версия, дата, екип (RACI), длъжностно лице по защита на данните, одобрение.

1

Описание на обработването

Какви данни се въвеждат в AI; кой ги въвежда; цел; категории субекти; международни трансфери; срокове.

2

Необходимост и пропорционалност

Защо AI е необходим; алтернативи без AI; съответствие с минимизация и ограничаване на целта.

3

Оценка на риска

Присъщ риск (заложен в архитектурата на инструмента) и риск от инциденти (от външни заплахи). Оценете осемте риска от секцията по-горе.

4

Мерки за смекчаване

Технически (DLP (система за предотвратяване на изтичане), филтриране на входните данни, локализация на данните в ЕС); организационни (политика, обучение); правни (DPA, SCC).

5

Заключения

Остатъчен риск приемлив ли е; нужна ли е предварителна консултация с КЗЛД по чл. 36 GDPR; график за периодичен преглед.

Какво да проверите преди внедряване? (чеклист)

Директен отговор: Преди стартиране на корпоративен AI инструмент трябва да са налице завършена DPIA по чл. 35 GDPR, договор за обработване по чл. 28, Стандартни договорни клаузи за трансферите в САЩ, обновен регистър на дейностите, вътрешна политика за AI, обучение на служителите и процедура за нарушения в 72-часовия срок по чл. 33 GDPR.

Преди стартиране на корпоративен AI инструмент в дейността на дружеството:

Често задавани въпроси

Задължителна ли е DPIA преди внедряване на ChatGPT, Copilot или Gemini?

Почти винаги — да. По чл. 35 GDPR DPIA е задължителна при висок риск за правата на субектите. Списъкът на КЗЛД от 2019 г. включва „иновативни технологии" с потенциален висок риск, което обхваща AI системите. Освен това всеки от трите инструмента: (1) обработва лични данни на служители и/или клиенти, (2) ползва автоматизирано вземане на решения или генерира съдържание за лица, (3) включва трансфери извън ЕС. Съчетанието на тези три елемента отключва задължителна DPIA.

С какво се различават трите инструмента от GDPR гледна точка?

Microsoft 365 Copilot — най-добре адаптиран за корпоративна употреба по зона за данни в ЕС (от март 2024 г.); Microsoft е обработващ; данните не се ползват за обучение по подразбиране. ChatGPT Enterprise — данните не се ползват за обучение, OpenAI е обработващ, но трансферите са в САЩ под SCC. Google Gemini for Workspace — Google е обработващ; опции за локализация на данните в ЕС; ясни договорни клаузи. Безплатните версии (ChatGPT, Gemini Free) НЕ са подходящи за корпоративна употреба.

Какво е значението на Garante глобата от 15 млн. евро на OpenAI?

През декември 2024 г. италианският Garante наложи глоба от 15 млн. евро на OpenAI за нарушения от 2023 г.: неправомерно ползване на лични данни за обучение на ChatGPT без правно основание, липса на прозрачност, неуведомяване за нарушение на сигурността през март 2023 г., липса на възрастова проверка. Решението е важен прецедент: показва, че европейските надзорни органи няма да приемат „AI е специален" като извинение за неспазване на GDPR. За българските организации — категорично потвърждение, че DPIA преди внедряване е задължителна.

Може ли служителят сам да ползва безплатна версия на ChatGPT за работа?

Не — това е „сенчесто използване на AI (shadow AI)" и носи висок риск за компанията. Безплатните версии използват въведените данни за обучение на моделите (по подразбиране), което означава, че корпоративна или клиентска информация може да изтече. EDPS Generative AI Guidance от октомври 2025 г. изрично подчертава риска от ползване извън корпоративен контрол. Препоръчителна практика: вътрешна политика за AI, забрана на безплатни версии за служебни задачи, осигуряване на одобрена корпоративна опция.

Какъв е рискът „гъвкаво маршрутизиране" на Microsoft Copilot за GDPR?

По публично достъпната документация на Microsoft, при пиково натоварване Microsoft 365 Copilot може да пренасочва заявките за AI обработване извън ЕС зоната за данни (т.нар. flexible routing) — с цел поддържане на качеството на услугата. Към момента административната конзола на Microsoft 365 не предоставя опция за изключване на това пренасочване. Препоръка за високорискови сектори (банки, здравни заведения, държавна администрация): не внедрявайте Copilot за обработване на специални категории лични данни по чл. 9 GDPR, докато Microsoft не предостави договорна гаранция за изключване на пренасочването. Алтернативно — ограничете внедряването до tenant с активирани EU Data Boundary и Customer Lockbox, и документирайте остатъчния риск в DPIA.

Кои сектори в България имат задължителна DPIA за AI?

По списъка на КЗЛД от 2019 г. и общите принципи на GDPR, задължителна DPIA е необходима при: банки и финансови институции (кредитен скоринг с AI, мерки срещу изпирането на пари (по ЗМИП)); здравни заведения (AI диагностика, телемедицина); образователни институции (AI оценка на ученици); HR (AI подбор на кандидати); държавни органи (AI поддръжка на решения). За всеки от тези сектори AI инструментите изискват не само DPIA по GDPR, но и FRIA по чл. 27 от AI Act (от 2 август 2026 г.).

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 24 април 2026 г. Информацията е с информативен характер и не представлява правна консултация. За изготвяне на DPIA, преглед на договор с AI доставчик или защита при иск/проверка, моля свържете се с нас.

Внедрявате ChatGPT, Copilot или Gemini? Изготвяме DPIA за вас

Помагаме на CIO, длъжностни лица по защита на данните и юрисконсулти да внедрят корпоративни AI инструменти в съответствие с GDPR — преди КЗЛД да задава въпроси.

Заявете консултация →
Сподели:

Получавайте нови анализи на корпоративна GDPR + AI практика

Свежи разбори за CIO, DPO и юрисконсулти. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Йордан Чолаков
Адв. Йордан Чолаков и адв. Десислава Димитрова
Dimitrova, Cholakov & Partners · Innovires

Адв. Чолаков и адв. Димитрова консултират над 90 компании в България — банки, телекоми, технологични фирми и държавни органи — за внедряване на AI инструменти в съответствие с GDPR и AI Act. Изготвят DPIA-та и преглеждат договори с Microsoft, OpenAI, Google и други корпоративни AI доставчици.