AI-agent ja seadus: GDPR ja EU AI Act Eestis (2026)
Enne AI-agendi käivitamist küsitakse meilt kõige sagedamini: „Kas robotit klientide andmete juurde lubada on üldse seaduslik?“ Jah, kui agent on õigesti tehtud. Allpool selgitame lihtsalt, mida selleks vaja on.
2026. aastal kehtivad AI-agendile kaks EL-i seadust: GDPR (kuidas klientide isikuandmeid käsitleda) ja uus EU AI Act (kuidas tehisintellekti kasutada). Vaatame, mida need tähendavad väikesele Tallinna ettevõttele ja mida teil tuleb teha.
Kaks seadust, mitte üks
GDPR kehtib EL-is 2018. aastast. See määrab, mida tohib isikuandmetega teha. Nimi, telefoninumber, vestlusajalugu, broneeringu kirje — kõik see on isikuandmed, olgu töötlejaks inimene või AI-agent. Reeglid on samad: töötlemiseks peab olema seaduslik põhjus, koguda tohib ainult vajalikku, andmed peavad olema kaitstud ja kliendil on õigus teada, mis tema andmetega toimub.
EU AI Act on uuem seadus. See jõustus 2024. aasta augustis ja selle nõuded hakkavad kehtima järk-järgult. See seadus käsitleb tehisintellekti enda riski ja seda, mida peate klientidele teatama. Üks seadus ei asenda teist, seega peab agent vastama mõlemale.
Hea uudis: su agent pole peaaegu kindlasti „kõrge riskiga“
EU AI Act jagab AI-süsteemid riskitaseme järgi. „Kõrge risk“ on näiteks tehisintellekt, mis valib tööle kandidaate, hindab krediidivõimekust või paneb meditsiinilise diagnoosi. Selliste süsteemide jaoks on nõudeid palju. Tavaline agent, kes vastab klientide küsimustele, täpsustab päringu ja broneerib aja, sinna ei kuulu: see on „piiratud riskiga“ süsteem. „Kõrge riskiga“ süsteemiks muutub see alles siis, kui agent hakkab ise otsustama, keda tööle võtta, kellele laenu anda või kuidas patsienti ravida.
Piiratud riskiga süsteemide peamine nõue on see: inimene peab aru saama, et ta suhtleb tehisintellektiga, mitte elava töötajaga. Euroopa Komisjoni praeguse ajakava järgi kehtib see läbipaistvusnõue (AI Act artikkel 50) alates 2. augustist 2026. Praktikas piisab ühest reast vestluse alguses, kus agent ütleb, et ta on tehisintellekt.
Mida GDPR agendilt nõuab
GDPR on AI Act-ist vanem ja rangem ning just selle nõudeid täidate iga päev:
- Seaduslik alus. Andmete töötlemiseks peab olema põhjus — kliendi nõusolek, lepingu täitmine või teie õigustatud huvi. Aja broneerimiseks või päringule vastamiseks on see põhjus tavaliselt juba olemas.
- Andmete minimeerimine. Agent näeb ainult seda, mida ülesanne nõuab. Agendil, kes broneerib aegu, pole põhjust näha kogu raamatupidamist.
- Läbipaistvus. Kliendil on õigus teada, et talle vastab tehisintellekt ja mis tema andmetega toimub. Selleks piisab lühikesest märkusest vestluses ja privaatsuspoliitikas.
- Turvalisus ja töötlemine EL-is. Andmed liiguvad turvaliste kanalite kaudu, ligipääs neile on piiratud ja kontrollitud ning neid töödeldakse võimalusel EL-is asuvates serverites.
- Tee inimeseni. Klient saab alati paluda elavat töötajat. Hea agent oskab vestluse inimesele üle anda juba esimesest päevast.
Seadusliku AI-agendi kontrollnimekiri
Enne käivitamist kontrollige neid punkte. Need katavad suure osa GDPR-i ja AI Act-i nõuetest:
- Agent tutvustab end juba esimeses sõnumis tehisintellektina.
- Agent näeb ainult neid andmeid, mida tema ülesanded nõuavad.
- Keerulised ja tundlikud juhtumid annab agent inimesele üle koos senise vestlusega.
- Andmeid töödeldakse ja hoitakse EL-is asuvates serverites.
- AI-partneriga on sõlmitud andmetöötlusleping (DPA).
- Privaatsuspoliitikas on kirjas, milliseid andmeid agent näeb ja milleks.
Mida seaduslik agent ühe päringuga teeb
Võtame näiteks kinnisvarabüroo. Päring saabub kell 23.40. Agent vastab kohe, ütleb, et ta on tehisintellekt, küsib kaks-kolm täpsustavat küsimust ja pakub vaatamiseks aja. Kliendibaasis (CRM) näeb ta ainult seda, mida on vaja vastamiseks ja broneerimiseks. Keerulised juhtumid annab ta büroo töötajale üle koos senise vestlusega.
Selles lühikeses vestluses on näha kolm punkti ülaltoodud nimekirjast: agent ütleb esimeses reas, et ta on tehisintellekt, kasutab ainult vajalikke andmeid ja inimene on ühe kliki kaugusel. Otsustage enne käivitamist, mille järgi agendi kasu hindate: näiteks mitu päringut sai vastuse väljaspool tööaega või mitu vestlust lõppes ilma töötajata. Kui agent töötab, lugege see ise kokku. Piiratud ligipääs, mida GDPR nõuab, vähendab ühtlasi vigade ja andmelekke riski.
Mida partnerilt enne alustamist küsida
Kui keegi teeb teile AI-agenti, aitavad need küsimused kergekäelise tegija välja sõeluda:
- Kus klientide andmeid füüsiliselt töödeldakse ja hoitakse?
- Milliseid andmeid agent näeb ja kes seda kontrollib?
- Kuidas klient saab aru, et vastab tehisintellekt, ja kuidas ta jõuab inimeseni?
- Kas sõlmite andmetöötluslepingu (DPA)?
- Mis juhtub vestluse andmetega pärast vestluse lõppu?
Korduma kippuvad küsimused
- Kas pean klienti hoiatama, et vastab tehisintellekt?
- Jah. EU AI Act-i läbipaistvusnõude (artikkel 50) järgi, mis kehtib 2. augustist 2026, peab inimene aru saama, et ta suhtleb tehisintellektiga. Selleks piisab ühest reast vestluse alguses. Avatus suurendab ka usaldust.
- Kus minu klientide andmeid hoitakse?
- Kui agent on õigesti tehtud, siis EL-is asuvates serverites. Andmed liiguvad turvaliste kanalite kaudu ja ligipääs on ainult neil, kes seda tööks vajavad. See on GDPR-i nõue, seega küsige selle kohta partnerilt eraldi.
- Millised on trahvid rikkumise eest?
- GDPR lubab kuni 20 miljonit eurot või 4% globaalsest käibest, kumb on suurem; AI Act-i läbipaistvusreeglite rikkumise eest kuni 15 miljonit eurot või 3% käibest, samuti kumb on suurem. Eestis teostab järelevalvet Andmekaitse Inspektsioon. Väikeettevõttele on klientide usaldus tavaliselt olulisem kui trahvi suurus. Reegleid tuleb aga järgida igal juhul.
- Kas minu agent on „kõrge riskiga“?
- Peaaegu kindlasti mitte. Agent, kes vastab küsimustele ja broneerib aegu, on piiratud riskiga süsteem. „Kõrge risk“ tähendab tehisintellekti värbamiseks, krediidivõimekuse hindamiseks, meditsiiniks ja muuks sarnaseks. Tavalise agendi puhul on peamine nõue öelda kliendile, et ta suhtleb tehisintellektiga.