Блог · AI агенти · 15 декември 2025 · 8 мин четене

GDPR при внедряване на AI агенти: какво да проверите

Въпросът не е дали може да ползвате AI с лични данни, а при какви условия и къде точно отиват те.

Накратко

Когато AI агент обработва лични данни, важат същите правила както за всяка друга обработка: нужно е основание, обработва се само необходимият минимум, и трябва да знаете къде отиват данните и колко се задържат. Практическите решения са три — да не изпращате повече, отколкото е нужно за задачата; да изберете доставчик с ясни условия за задържане; или да пуснете модел с отворени тегла на собствен сървър, при което данните не напускат компанията.

AI не е отделна категория обработка

Първото уточнение спестява много излишно притеснение: използването на AI агент не създава нов режим по GDPR. Ако имате основание да обработвате едни данни за една цел, това основание не изчезва, защото обработката се извършва от модел.

Промяната е другаде — в това, че данните може да напуснат вашата инфраструктура и да отидат при трета страна. Именно там се съсредоточава проверката.

Изпращайте по-малко, отколкото ви се струва нужно

Най-ефективната мярка е и най-скучната: минимизиране. Ако агентът трябва да класифицира запитване по тема, не му е нужно името на изпращача. Ако трябва да извлече сума от фактура, не му е нужен целият архив на контрагента.

Практически това означава данните да се филтрират, преди да тръгнат към модела, а не да се изпраща целият документ „за всеки случай“. Това намалява едновременно риска и разхода.

Знайте къде отиват данните и колко се пазят

При облачен доставчик проверете три неща: къде физически се обработват данните, колко време се задържат и дали се използват за обучение на модели. Отговорите се различават съществено между доставчиците и между отделните им планове.

Тези отговори трябва да влязат в регистъра на дейностите по обработване и в договора с доставчика. Ако доставчикът не може да ги даде писмено, това само по себе си е отговор.

Собственият сървър решава въпроса, но не безплатно

Моделите с отворени тегла могат да работят на ваш сървър. Тогава данните физически не напускат компанията и голяма част от въпросите отпадат — няма трансфер, няма чужда политика за задържане.

Цената е в хардуера и поддръжката, а качеството при най-тежките задачи все още често отстъпва на водещите облачни модели. За обработка на документи с лични данни обаче разликата рядко е решаваща — и точно затова предлагаме този вариант при AI интеграцията.

Човекът остава отговорен

Ако агентът подготвя решение, което засяга човек, трябва да е ясно кой го взема. Практически това означава агентът да предлага, а човек да одобрява — режим, който препоръчваме и по съвсем други причини.

Записвайте и какво е предложил агентът, и какво е решил човекът. Тази следа върши двойна работа: обяснява решението, когато някой попита, и показва как се подобрява агентът.

Често задавани въпроси

Може ли AI агент да обработва лични данни?

Да, при същите условия като всяка друга обработка — нужно е основание, минимизиране на обхвата и яснота къде отиват данните и колко се задържат.

Как да избегнем изпращането на данни навън?

Като пуснете модел с отворени тегла на собствен сървър. Тогава данните не напускат инфраструктурата ви.

Използват ли доставчиците данните ни за обучение?

Зависи от доставчика и от конкретния план. Това е въпрос, на който трябва да получите писмен отговор преди внедряване.

Нужна ли е оценка на въздействието?

Когато обработката е мащабна или засяга чувствителни данни — да. При тесен процес с ограничен обхват обикновено не.

Прочетете още

Искате AI, но данните не бива да излизат?

Безплатна консултация — ще предложим вариант с модел на ваш сървър.

Свържете се →
Blog · AI agents · 15 December 2025 · 8 min read

GDPR when deploying AI agents: what to check

The question is not whether you may use AI with personal data, but under what conditions and where exactly that data goes.

In short

When an AI agent processes personal data the usual rules apply: you need a legal basis, you process only the necessary minimum, and you must know where the data goes and how long it is retained. There are three practical answers — send no more than the task requires; choose a provider with clear retention terms; or run an open-weight model on your own server, in which case the data never leaves the company.

AI is not a separate category of processing

The first clarification saves a lot of needless worry: using an AI agent does not create a new regime under GDPR. If you have a basis to process certain data for a certain purpose, that basis does not disappear because a model performs the processing.

The change lies elsewhere — in the fact that the data may leave your infrastructure and reach a third party. That is where the checking should focus.

Send less than you think you need

The most effective measure is also the dullest: minimisation. If the agent has to classify an enquiry by topic, it does not need the sender's name. If it has to extract an amount from an invoice, it does not need the counterparty's whole history.

In practice that means filtering data before it goes to the model, rather than sending the whole document "just in case". That reduces both the risk and the cost.

Know where the data goes and how long it is kept

With a cloud provider, check three things: where the data is physically processed, how long it is retained, and whether it is used to train models. The answers differ substantially between providers and between their individual plans.

Those answers belong in your record of processing activities and in the contract with the provider. If a provider cannot give them in writing, that is itself an answer.

On-premise resolves the question, but not for free

Open-weight models can run on your own server. Then the data physically never leaves the company and a large part of the questions fall away — no transfer, no third-party retention policy.

The cost is in hardware and maintenance, and on the hardest tasks quality still often trails the leading cloud models. For processing documents containing personal data, however, the difference is rarely decisive — which is exactly why we offer this option as part of AI integration.

The human remains accountable

If the agent prepares a decision that affects a person, it must be clear who takes it. In practice that means the agent proposes and a person approves — a mode we recommend for quite separate reasons too.

Record both what the agent proposed and what the person decided. That trail does double duty: it explains the decision when someone asks, and it shows how the agent is improving.

Frequently asked questions

May an AI agent process personal data?

Yes, under the same conditions as any other processing — a legal basis, minimisation of scope, and clarity on where the data goes and how long it is retained.

How do we avoid sending data outside?

By running an open-weight model on your own server. Then the data never leaves your infrastructure.

Do providers use our data for training?

It depends on the provider and the specific plan. This is a question you should get answered in writing before deployment.

Is an impact assessment required?

When the processing is large-scale or involves sensitive data — yes. For a narrow process with limited scope, usually not.

Read next

Want AI without the data leaving?

A free consultation — we will propose an option with a model on your own server.

Get in touch →