Pentru departamentul juridic

Spuneți da IA și respectați-vă angajamentele de confidențialitate.

Acorduri de confidențialitate, licitații, dosare ale clienților, secret profesional: un text lipit într-o IA poate încălca un angajament fără ca cineva să fi decis asta. Aici: textele, articol cu articol, o politică model de adaptat, ce poate acoperi o clauză și procedura de urmat când ceva a plecat.

Desen liniar, panoramic: un bărbat care ține un scut cu un lacăt stă drept printre colegii săi — o femeie cu o tabletă, o femeie și un bărbat la laptopurile lor; documentele urmează săgeți clare, iar o sabie stă pusă deoparte pe un dulap închis.

Cine răspunde

Organizația răspunde. Fiecare acționează la instrucțiunile ei.

Ce spun textele, în patru rânduri — fiecare cu articolul său.

Organizația

În calitate de operator, pune în aplicare măsuri adecvate — printre care, atunci când este proporțional, politici de protecție a datelor — și trebuie să poată demonstra că prelucrarea respectă GDPR.

GDPR, articolul 24

Responsabilul cu protecția datelor

Informează, consiliază, monitorizează respectarea regulilor, sensibilizează și instruiește personalul. RPD nu răspunde personal atunci când organizația nu respectă regulile.

GDPR, articolul 39 · CNIL

Fiecare persoană

Prelucrează datele cu caracter personal ale organizației numai la instrucțiunea acesteia. Politica este locul în care aceste instrucțiuni se pun în scris — documentul care arată că au fost date.

GDPR, articolele 29 și 32 alineatul (4)

Alfabetizarea în domeniul IA

Din 2 februarie 2025, o organizație care folosește sisteme de IA ia măsuri pentru a sprijini alfabetizarea în domeniul IA a personalului său. Nu este necesar niciun certificat.

Regulamentul privind IA, articolul 4, modificat în 2026

Textele, articol cu articol

Ce spune fiecare articol, în cuvinte simple — un rezumat: doar textul publicat în Jurnalul Oficial al Uniunii Europene este autentic.

RGPD, articolul 24 — responsabilitatea operatorului

Organizația pune în aplicare măsuri tehnice și organizatorice adecvate — printre care, atunci când este proporțional, politici de protecție a datelor — și trebuie să poată demonstra că prelucrările sale sunt conforme.

RGPD, articolul 29 — prelucrarea sub autoritatea operatorului

Oricine acționează sub autoritatea organizației și are acces la date cu caracter personal le prelucrează numai la instrucțiunile acesteia, cu excepția cazului în care legea impune altfel.

RGPD, articolul 32 — securitatea prelucrării

O securitate adecvată riscului; iar, la alineatul (4), organizația se asigură că persoanele care acționează sub autoritatea sa prelucrează datele cu caracter personal numai la instrucțiunile sale.

RGPD, articolul 33 — notificarea unei încălcări către autoritate

O încălcare a securității datelor cu caracter personal este notificată autorității de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore, cu excepția cazului în care nu este susceptibilă să genereze un risc pentru persoane; fiecare încălcare este documentată.

RGPD, articolul 34 — informarea persoanelor vizate

Când o încălcare este susceptibilă să genereze un risc ridicat pentru persoane, acestea sunt informate fără întârzieri nejustificate, într-un limbaj clar și simplu.

RGPD, articolul 39 — sarcinile responsabilului cu protecția datelor

Informează și consiliază organizația și angajații, monitorizează respectarea regulamentului — inclusiv sensibilizarea și formarea —, consiliază privind evaluările de impact, cooperează cu autoritatea de supraveghere.

Regulamentul privind IA, articolul 4 — alfabetizarea în domeniul IA

Furnizorii și implementatorii de sisteme de IA iau măsuri pentru a sprijini alfabetizarea în domeniul IA a personalului lor și a altor persoane care se ocupă, în numele lor, de operarea și utilizarea sistemelor de IA, ținând seama de cunoștințele, experiența, educația și formarea lor și de contextul utilizării. Aceasta este formularea Regulamentului (UE) 2026/1744 (omnibusul digital privind IA, articolul 1 punctul 5), în vigoare din 27 iulie 2026; textul adoptat în 2024 cerea măsuri pentru a asigura, în cea mai mare măsură posibilă, „un nivel suficient” de alfabetizare.

Răspunderea

Cine răspunde când dosarul unui client pleacă printr-un cont personal?

Mai întâi organizația

În calitate de operator, pune în aplicare măsurile adecvate și trebuie să poată demonstra acest lucru (articolul 24). Persoana acționează sub autoritatea sa, la instrucțiunile sale (articolele 29 și 32 alineatul (4)) — cu condiția ca aceste instrucțiuni să fie scrise și cunoscute în momentul în care acționează.

Blocarea nu ajută

Oamenii o ocolesc, iar RPD nu vede niciunul dintre textele care pleacă. Cadrul readuce decizia în momentul și la persoana care acționează: înainte ca un text să ajungă la o IA, cel care îl trimite vede ce ar pleca, păstrează ce îi trebuie IA și decide.

Și instrumentul?

DoNotLeak este un ajutor, furnizat ca atare: persoana decide și rămâne responsabilă pentru ce trimite, ca și pentru propriile obligații — regulile organizației, angajamentele de confidențialitate, GDPR. Contee își limitează răspunderea în măsura permisă de lege, cu excepția culpei grave sau a intenției; condițiile sale de utilizare sunt guvernate de legea franceză.

Ce nu înseamnă această împărțire
  • Este organizațională: nu face din niciun angajat un operator asociat în sensul GDPR.
  • O politică semnată nu scutește organizația de nimic.
  • Verificarea umană nu este o garanție: are nevoie de context, de timp și de mijloacele de a decide — cadrul există ca să le ofere.
  • A pseudonimiza nu înseamnă a anonimiza: textul protejat rămâne o dată cu caracter personal, iar contextul poate fi suficient pentru a identifica pe cineva (GDPR, articolul 4 punctul 5 și considerentul 26).
Desen liniar: o responsabilă cu protecția datelor stă la birou cu capul în mâini, sub o sabie atârnată de un fir; în jurul ei, documente zboară departe, în afara razei ei.
Presiunea se concentrează pe o persoană care nu vede utilizările.

Cadrul

Cinci părți, măsuri pe care le puteți dovedi.

O regulă singură rămâne într-un sertar; un instrument singur nu învață pe nimeni. Textele cer măsuri adecvate, pe care organizația le poate demonstra (GDPR, articolul 24), și protejează un secret comercial doar dacă măsuri rezonabile l-au păstrat secret (Directiva (UE) 2016/943, articolul 2): cele cinci părți, împreună.

O politică de utilizare

Instrucțiunile organizației, în scris: ce este permis, ce este interzis, ce trebuie protejat mai întâi, cui să vă adresați. Destul de scurtă pentru a fi citită, destul de concretă pentru a recunoaște o situație.

GDPR, articolele 24 alineatul (2) și 29

Politica model

Instrumentul la îndemâna tuturor

DoNotLeak pe pagina sa, fără cont și fără instalare: înainte ca un text să ajungă la o IA, persoana vede ce ar pleca și decide. Pentru o echipă, poate rula și pe serverele proprii ale organizației, împreună cu API-ul său.

Nimic nu este păstrat: textul este prelucrat în memorie, apoi uitat.

Cum funcționează

Instruirea: Seals

În fiecare echipă, un voluntar — un Seal: Seal and Engage Against Leaks, a sigila împotriva scurgerilor — transmite reflexul și răspunde la întrebări. Instrumentul instruiește chiar prin gest: fiecare detecție este afișată cu tipul ei, înainte de trimitere. Contee vă poate ajuta să construiți și să instruiți această comunitate, cu conținut și sfaturi pentru a o lansa.

Regulamentul privind IA, articolul 4

Construiți-vă comunitatea de Seals cu Contee — scrieți-ne pe LinkedIn

Măsurarea: volume, niciodată persoane

Numărați instrumentele aprobate, persoanele instruite, incidentele semnalate. Nimeni nu este supravegheat; ce scrie fiecare nu este citit.

Calculatorul: ordinul de mărime

Numărătorile DoNotLeak în interiorul organizației — pe tip de date, niciodată conținutulÎn curând

O procedură pentru incidente

Când ceva a plecat totuși: îl spuneți imediat, limitați efectele, evaluați, notificați atunci când legea o cere. Cunoscută dinainte, ca nimeni să nu ezite.

GDPR, articolul 33

Procedura pentru incidente

Un exemplu de adaptat

O politică IA de adaptat, secțiune cu secțiune.

Zece secțiuni scurte, tot ce ține de organizația dumneavoastră între [paranteze drepte]. Adaptați-o împreună cu RPD-ul, consilierii dumneavoastră și, acolo unde este necesar, reprezentanții salariaților.

Un PowerPoint editabil (.pptx), care se deschide și în LibreOffice.

Versiuni Word și PDFÎn curând

Licență: CC BY-SA 4.0

Cele zece secțiuni

Cuprinde instrucțiunile în sensul articolului 29, utilizările permise și interzise, ce nu intră niciodată într-un instrument IA (articolele 9 și 10), sancțiunile de redactat potrivit regulamentului intern.

  1. De ce această politică
  2. Domeniu de aplicare
  3. Utilizări permise și interzise
  4. Protejați înainte de orice utilizare a IA
  5. Instrumentul de protecție
  6. Instruire și ajutor
  7. Semnalarea unui incident
  8. Măsurare, nu supraveghere
  9. Sancțiuni — la latitudinea organizației
  10. Revizuire

Urmează recomandările CNIL: o politică ce definește utilizările permise și interzise, și utilizatori instruiți înainte de a începe.

Ce vă permite licența

O puteți copia, adapta și distribui, în orice scop, menționând Contee. „Distribuire în condiții identice” (SA): dacă publicați o versiune adaptată, publicați-o sub aceeași licență — pentru ca fiecare să poată beneficia, la rândul său, de îmbunătățiri.

Desen liniar: la o masă, o femeie îi explică unui coleg o foaie scurtă, ilustrată; el ascultă cu bărbia în palmă; foaia arată trei cazuri — un instrument aprobat, un document blocat, o persoană de contact pentru ajutor.
O politică servește atunci când ajută la recunoașterea unei situații și la acțiune.

Puneți în practică acest cadru și politica sa în 90 de zile: kitul RPD

Contractele dumneavoastră

Ce poate acoperi o clauză privind utilizarea IA.

Puncte de examinat, contract cu contract, fiecare cu textul din care provine — nu o clauză gata făcută.

Cu un furnizor de IA

Contractul cu persoana împuternicită

Când furnizorul prelucrează date cu caracter personal în numele organizației, un contract îi stabilește obligațiile: instrucțiuni documentate, confidențialitatea personalului său, securitatea, recurgerea la alte persoane împuternicite, ștergerea sau returnarea datelor la încheierea contractului, auditurile.

GDPR, articolul 28 alineatul (3)

Ce face cu ce primește

În funcție de instrument, de contractul și de setările sale, furnizorul poate păstra, citi sau reutiliza ce i se trimite: clauza spune ce face cu acestea, cât timp și în ce scopuri.

Politica model, secțiunea 1

Unde sunt prelucrate datele

În afara Uniunii, un transfer urmează regulile capitolului V din GDPR; contractul cu persoana împuternicită acoperă și transferurile, care au loc numai pe baza unor instrucțiuni documentate.

GDPR, articolele 28 alineatul (3) litera (a) și 44

Cu un client

Documentele sale într-o IA

Un acord de confidențialitate poate spune dacă documentele clientului pot intra într-un instrument IA, în care și în ce condiții — protejate mai întâi, de exemplu. Divulgarea unui secret comercial fără consimțământul deținătorului său, cu încălcarea unui astfel de acord, este ilegală.

Directiva (UE) 2016/943, articolul 4 alineatul (3)

Măsuri rezonabile

Un secret comercial este protejat doar dacă deținătorul său a luat măsuri rezonabile pentru a-l păstra secret. O clauză, o politică pe care o cunoaște toată lumea, un instrument la îndemână: măsuri de care organizația păstrează evidența. Pentru secretul profesional, politica model rezervă un rând restricțiilor din sectorul dumneavoastră.

Directiva (UE) 2016/943, articolul 2

Ziua în care ceva pleacă

Cine pe cine anunță și în cât timp: persoana împuternicită informează operatorul fără întârzieri nejustificate, iar operatorul notifică autoritatea de supraveghere, acolo unde este posibil în termen de 72 de ore. Contractul stabilește restul: în cât timp este anunțat clientul și pe cine contactați.

GDPR, articolul 33

Iar când un client întreabă cum este încadrată utilizarea IA în organizația dumneavoastră

Politica și lista sa de instrumente aprobate, instruirea echipelor (Regulamentul privind IA, articolul 4), procedura pentru incidente. Cele cinci părți ale cadrului, de mai sus, încap pe o pagină.

Nimic de pe această pagină nu este consultanță juridică: ea trimite la texte; RPD-ul și consilierii dumneavoastră le aplică situației și contractelor dumneavoastră.

Când ceva a plecat totuși

O procedură pentru incidente, cunoscută dinainte, cu termenele ei.

Un text trimis unei IA nu poate fi rechemat — nici DoNotLeak nu poate face asta. Atunci contează viteza.

  1. Spuneți imediat

    Persoanei de contact numite în politică. O semnalare rapidă valorează mai mult decât una perfectă, iar nimeni nu este învinuit pentru că a semnalat.

  2. Limitați efectele

    Ștergeți conversația dacă serviciul permite; cereți revocarea și înlocuirea oricărei parole sau chei care a plecat.

  3. Evaluați și notificați

    Organizația evaluează riscul. O încălcare a securității datelor cu caracter personal este notificată autorității de supraveghere competente în termen de 72 de ore, acolo unde este posibil (GDPR, articolul 33).

Apoi, învățați: ce arată incidentul se întoarce în politică și în instruire.

Porniți de la politică, încercați instrumentul.

Adaptați politica model împreună cu RPD-ul și consilierii dumneavoastră; kitul RPD o pune în practică în 90 de zile. Încercați instrumentul pe un text fictiv, fără cont. Pentru a-l rula în organizația dumneavoastră, cu API-ul său, trimiteți un mesaj către Contee.