AI i zaštita podataka. Bez izlaska iz vaše mreže.
Pitanje koje u srpskim firmama dolazi odmah posle „šta AI može" glasi „gde odlaze naši podaci". Ovde je odgovor: šta se dešava sa podacima kada AI sistem radi nad internim sistemima, kako je to postavljeno prema GDPR-u i Zakonu o zaštiti podataka o ličnosti, i šta ostaje pod vašom kontrolom.
Zakažite poziv (30 min) →Podaci ostaju u sistemima u kojima već jesu.
Uobičajen način da se AI pusti u firmu jeste da se podaci prvo iskopiraju negde drugde — u novu bazu, na novu platformu, kod novog dobavljača. Tim jednim korakom nastaje nova kopija vaših ugovora, cenovnika i tiketa, na infrastrukturi koju ne kontrolišete.
Integral radi obrnuto: pretražuje vaše podatke tamo gde se nalaze. Ne kopira ih, ne agregira i ne čuva vaše poslovne podatke na infrastrukturi MeteorIT-a.
Za sisteme koji ne mogu ili ne smeju biti izloženi internetu, vezu obavlja agent na vašoj lokaciji. U tom slučaju podaci ne napuštaju vašu mrežu — ni radi indeksiranja, ni radi obrade.
Najveći rizik nije napad spolja.
Kod internih AI sistema šteta obično ne dolazi od provale. Dolazi od toga što asistent tačno odgovori pogrešnoj osobi — plata, marža, uslov iz ugovora — jer je nekome ostao pristup izvoru za koji nije nadležan. Tehnički, sistem je radio ispravno.
Zato se pitanje ko šta sme da vidi rešava pre puštanja u rad, a ne posle prvog incidenta. Kako je kontrola pristupa u Integralu postavljena, po ulozi, korisniku i odeljenju, opisano je na stranici o platformi.
Druga polovina je dokazivost. Odgovor bez izvora ne može se proveriti, pa se ne može ni revidirati; automatizacija koja se izvrši bez potvrde ne ostavlja trenutak u kojem je čovek mogao da je zaustavi. Oba su podesiva i oba su odluka koju donosite vi, a ne podrazumevano ponašanje alata.
GDPR i ZZPL: okvir u kojem radimo.
MeteorIT d.o.o. Beograd obrađuje lične podatke u skladu sa Opštom uredbom EU o zaštiti podataka o ličnosti (GDPR) i Zakonom o zaštiti podataka o ličnosti Republike Srbije (Sl. glasnik RS 87/2018).
U praksi to znači zapisan pravni osnov za svaku obradu — legitimni interes, pristanak ili izvršenje ugovora — i prava lica na pristup, ispravku, brisanje, prigovor, ograničenje obrade i prenosivost podataka. Nadzorni organ u Srbiji je Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti, dostupan na poverenik.rs.
Ovaj tekst opisuje kako MeteorIT radi i nije pravni savet. Da li je vaša obrada podataka usklađena procenjuje se na vašim procesima i vašim pravnim osnovama, ne na tuđoj stranici.
Incident, rok i prijava propusta.
U slučaju povrede ličnih podataka koja predstavlja rizik za prava i slobode lica, nadležni nadzorni organ obaveštava se u roku od 72 sata, u skladu sa GDPR-om i srpskim ZZPL-om. Gde je to zakonom propisano, bez nepotrebnog odlaganja obaveštavaju se i pogođene osobe.
Sav saobraćaj između pregledača i meteorit.rs šifrovan je TLS protokolom; nešifrovane HTTP veze se ne prihvataju. Pristup ličnim podacima prikupljenim putem sajta ograničen je na ovlašćene zaposlene, po principu stroge neophodnosti pristupa.
Bezbednosne propuste primamo na ai@meteorit.rs i molimo da nam se prijave pre javnog objavljivanja, uz razumno vreme za istragu i otklanjanje.
Tri načina isporuke, tri nivoa izloženosti podataka.
Gde sistem radi nakon predaje nije tehnički detalj — to je odluka koja određuje koliko vaših podataka uopšte izlazi iz vaše mreže. Zato se donosi svesno, a ne kao posledica izbora alata.
Kroz alate koje već koristite
Vaši podaci prolaze kroz uslove koje ste tom provajderu već prihvatili. Nema nove tačke izloženosti, ali ni nove kontrole — granica je ono što taj ugovor dozvoljava.
Integral u našem cloudu
Kod nas stoje pristupni podaci i podešavanja, a ne vaš sadržaj — on se i dalje čita iz izvornih sistema. Izloženost se svodi na vezu, ne na kopiju.
Integral na vašim serverima
Ništa ne izlazi iz vaše mreže — ni sadržaj, ni pristupni podaci, ni upiti prema modelu. Jedini scenario u kojem odgovor na pitanje o rezidentnosti podataka glasi „ne izlazi ništa”.
Izbor modela ostaje vaš
Bitno je iz ugla usklađenosti: kada se promeni pravilo ili procena rizika, menja se model, a ne ceo sistem. Nema tehničkog razloga da vas jedan provajder drži zaključane.
Pitanja koja dobijamo.
- Da li naši poslovni podaci odlaze na infrastrukturu MeteorIT-a?
- Ne. Čita se iz izvornih sistema, bez kopije kod nas. U postavci na vašim serverima ni veza ne izlazi napolje, pa je odgovor na pitanje „gde su nam podaci” isti pre i posle uvođenja AI-ja — kod vas.
- Da li je AI asistent usklađen sa ZZPL-om i GDPR-om?
- Nijedan alat ne donosi usklađenost sam po sebi — ona zavisi od toga koje podatke obrađujete, po kom pravnom osnovu i ko im pristupa. Ono na šta implementacija utiče jeste da obrada bude svedena na najmanju meru i kontrolisana. MeteorIT posluje u skladu sa GDPR-om i ZZPL-om (Sl. glasnik RS 87/2018), ali procenu usklađenosti vaše obrade donosi vaša strana, na vašim procesima.
- Možemo li koristiti AI, a da podaci nikada ne izađu iz naše mreže?
- Da. Postoji postavka u kojoj ništa ne izlazi napolje — ni sadržaj, ni upiti prema modelu. Namenjena je okruženjima u kojima o rezidentnosti podataka nema pregovora; tehnički opis je na stranici o Integralu.
- Ko u našoj firmi vidi koje podatke?
- Onoliko koliko im date, po ulozi, korisniku i odeljenju — sve do pojedinačnog izvora podataka. Praktično pitanje na koje odgovarate pre puštanja u rad jeste ko sme da vidi plate, marže i uslove iz ugovora, jer sistem te granice neće pretpostaviti umesto vas.
- Kome se obraćamo ako sumnjamo na povredu podataka?
- Nadzorni organ u Srbiji je Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti, dostupan na poverenik.rs. U slučaju povrede koja predstavlja rizik za prava i slobode lica, nadležni organ se obaveštava u roku od 72 sata, a gde je zakonom propisano i pogođene osobe, bez nepotrebnog odlaganja.
- Da li se za naše interne podatke koristi ChatGPT?
- Model birate vi. Integral radi na Claude-u, GPT-4, Gemini-ju ili lokalnom modelu na vašoj infrastrukturi i ne vezuje vas za jednog provajdera. Ako se radi kroz alate koje već plaćate, sistem se gradi povrh pretplate koju vaša firma već ima.
Prvo pitanje nije koji model.
Ako AI treba da radi nad internim sistemima, prvo se rešava šta sme da vidi i gde se to izvršava. Na pozivu od trideset minuta prolazimo kroz vaše sisteme, vaša pravila pristupa i zahteve za rezidentnost podataka, pa vam kažemo koji od tri načina isporuke vam odgovara — i da li vam uopšte treba platforma.
Zakažite poziv (30 min) →