На 2 август 2026 Член 50 от EU AI Act иска всеки чатбот и гласов агент да казва ясно, че е изкуствен интелект. Това е важната, но лесната част. По-трудният въпрос за данните при AI Act рядко се задава: написахте изречението за разкриване, но къде отиват данните, които този AI обработва всеки ден?

За българските фирми това не е технически детайл, а въпрос на юрисдикция. Прозрачността е първата стъпка. Суверенитетът на данните е тази, която реално защитава бизнеса ви.

Съответствието по AI Act не се наследява от облака

Разпространено погрешно схващане: „Ботът ни е изграден върху Azure OpenAI (или Anthropic, или Google), значи съответствието по AI Act е покрито от тях." Това е правно неточно.

Според структурата на Регламент (ЕС) 2024/1689 задълженията се разпределят на два слоя:

  • Доставчикът на AI модела с общо предназначение (моделите на OpenAI, Anthropic, Google, ElevenLabs) носи своите задължения, в сила от 2 август 2025.
  • Доставчикът на системата (фирмата, която проектира чатбота или гласовия агент върху този модел) носи задължението за прозрачност по Член 50(1).

Разкриването „това е AI" е задължение на този, който проектира приложението, не на този, който доставя модела. Моделът е компонент. Отговорността за разкриването не се прехвърля нагоре по веригата. Ако оферта ви обещава „съответствие, наследено от облачния доставчик", тя описва нещо, което регламентът не признава.

Разкриването е първата стъпка, не последната

Да приемем, че сте изпълнили Член 50: ботът казва, че е AI. Какво следва? Всеки разговор, всеки качен документ, всеки клиентски запис минава през модела и се обработва някъде. Този „някъде" е същинският въпрос за данните при AI Act.

Много решения на пазара са тънка обвивка над американски облак. Клиентът вижда българска форма и български бот, но зад кулисите разговорите пътуват до сървъри под чужда юрисдикция. Разкрихте, че е AI. Не сте отговорили къде живеят данните.

AI Act прозрачност среща CLOUD Act юрисдикция

Тук се сблъскват два регулаторни свята.

Според американския CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) властите в САЩ могат да задължат компания със седалище в САЩ да предаде данни, които контролира, независимо дали тези данни се съхраняват в САЩ или в Европа. Google, Microsoft, Amazon, OpenAI и Anthropic са компании със седалище в САЩ.

Резултатът: дори данните ви физически да са в европейски център за данни, ако доставчикът на облака е американски, той може да бъде правно задължен да ги разкрие. Прозрачността по AI Act ви кара да кажете „това е AI"; юрисдикцията решава кой друг може да чете какво този AI е обработил.

За фирма, която върти клиентски данни, фактури или лични записи през AI, това е разликата между съответствие на хартия и реален контрол.

Къде реално отиват данните ви

Модел на внедряванеКъде се обработват даннитеЮрисдикцияКой може да ги достигне
Готов бот върху американски облакСървъри на доставчика (САЩ или ЕС)САЩ (CLOUD Act)Доставчикът и власти в САЩ по CLOUD Act
„Локализирана" обвивка над същия облакСъщите сървъри, българска обвивка отгореСАЩСъщото: обвивката не мести данните
Собствена инфраструктура под ЕС юрисдикцияВаш сървър под ваш контролЕС / БългарияСамо вие и европейският правен ред

Обвивка на български език отгоре не променя нищо по същество. Ако данните минават през американски облак, те са под американска юрисдикция, независимо колко „локален" изглежда ботът отпред.

Практическото решение: собствена инфраструктура под ЕС юрисдикция

Ако разкриването е първата стъпка, суверенитетът на данните е тази, която затваря кръга. Изнасянето на AI автоматизацията върху инфраструктура под ваш контрол и ЕС юрисдикция премахва едновременно въпроса за CLOUD Act и зависимостта от чужд доставчик.

Точно това правим при всяко внедряване: изграждаме върху автоматизация на собствена инфраструктура, така че данните на клиентите ви остават под българска и европейска юрисдикция. Разкриването по Член 50 е вградено от старта, но то е само повърхностният слой; истинската защита е къде седят данните.

Това се връзва пряко с изискванията на GDPR: минимизиране на трансфера на лични данни към трети държави и яснота кой ги обработва. Подробно за суверенитета на данните и GDPR при AI автоматизация. Важно е и разграничението, че глобите по GDPR са отделен режим от санкциите по AI Act, с различни тавани и различен надзорен орган.

Инвестиция и възвръщаемост

Съответствието по Член 50 е едно изречение и е практически безплатно. Суверенитетът на данните е архитектурно решение и е там, където стои реалната стойност. Типична инвестиция за внедряване на AI система със собствена инфраструктура при нас е между 2 500 и 15 000 евро според обхвата, с модел на тримесечна възвръщаемост. Разкриването е включено; контролът върху данните е причината да си струва.

Ако имате AI чатбот за обслужване на клиенти, първата проверка е тривиална: попитайте къде се обработват разговорите му и кой има правен достъп до тях.

Проверете къде отиват данните на вашите AI системи. Заявете безплатен анализ и ще ви покажем кои от текущите ви решения държат данните под чужда юрисдикция.

ЧЗВ

Наследява ли се съответствието по AI Act от доставчика на облака?

Не. Задължението за прозрачност по Член 50(1) е на доставчика на самата система (фирмата, която проектира чатбота или гласовия агент), не на доставчика на модела или облака. Моделът е компонент; отговорността за разкриването не се прехвърля нагоре по веригата.

Защитен ли съм, ако данните ми са в европейски център за данни на американски доставчик?

Не напълно. Според CLOUD Act (2018) американска компания може да бъде задължена да предаде данни, които контролира, независимо от физическото им местоположение. Европейски център за данни не отменя юрисдикцията над доставчика.

Достатъчно ли е разкриването по Член 50, за да съм спокоен за данните?

Не. Разкриването отговаря на въпроса „това AI ли е", но не и на въпроса „къде отиват данните". Двете са отделни: прозрачност (Член 50) и суверенитет и защита на данните (GDPR плюс избор на инфраструктура).

Как да върна контрола върху данните на AI системата си?

Като я изнесете на инфраструктура под ваш контрол и ЕС юрисдикция, вместо готов бот върху чужд облак. Така данните остават под европейски правен ред, а разкриването по Член 50 е само първият, видим слой.

Свързани материали


Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *

FlowexAI Асистент

Онлайн — отговаряме за секунди

Политика за поверителност
Здравейте! Аз съм AI асистентът на FlowexAI. Мога да ви помогна с въпроси за нашите услуги, процес и цени. Как мога да съм полезен?

Бележка: Разговорът се запазва за подобряване на услугата. Подробности в Политиката за поверителност.

Безплатен анализ

30 мин · без ангажимент

Запази час