Pentru departamentul juridic
Spuneți da IA și respectați-vă angajamentele de confidențialitate.
Acorduri de confidențialitate, licitații, dosare ale clienților, secret profesional: un text lipit într-o IA poate încălca un angajament fără ca cineva să fi decis asta. Aici: textele, articol cu articol, o politică model de adaptat, ce poate acoperi o clauză și procedura de urmat când ceva a plecat.

Cine răspunde
Organizația răspunde. Fiecare acționează la instrucțiunile ei.
Ce spun textele, în patru rânduri — fiecare cu articolul său.
Organizația
În calitate de operator, pune în aplicare măsuri adecvate — printre care, atunci când este proporțional, politici de protecție a datelor — și trebuie să poată demonstra că prelucrarea respectă GDPR.
GDPR, articolul 24
Responsabilul cu protecția datelor
Informează, consiliază, monitorizează respectarea regulilor, sensibilizează și instruiește personalul. RPD nu răspunde personal atunci când organizația nu respectă regulile.
GDPR, articolul 39 · CNIL
Fiecare persoană
Prelucrează datele cu caracter personal ale organizației numai la instrucțiunea acesteia. Politica este locul în care aceste instrucțiuni se pun în scris — documentul care arată că au fost date.
GDPR, articolele 29 și 32 alineatul (4)
Alfabetizarea în domeniul IA
Din 2 februarie 2025, o organizație care folosește sisteme de IA ia măsuri pentru a sprijini alfabetizarea în domeniul IA a personalului său. Nu este necesar niciun certificat.
Regulamentul privind IA, articolul 4, modificat în 2026
Textele, articol cu articol
Ce spune fiecare articol, în cuvinte simple — un rezumat: doar textul publicat în Jurnalul Oficial al Uniunii Europene este autentic.
RGPD, articolul 24 — responsabilitatea operatorului
Organizația pune în aplicare măsuri tehnice și organizatorice adecvate — printre care, atunci când este proporțional, politici de protecție a datelor — și trebuie să poată demonstra că prelucrările sale sunt conforme.
RGPD, articolul 29 — prelucrarea sub autoritatea operatorului
Oricine acționează sub autoritatea organizației și are acces la date cu caracter personal le prelucrează numai la instrucțiunile acesteia, cu excepția cazului în care legea impune altfel.
RGPD, articolul 32 — securitatea prelucrării
O securitate adecvată riscului; iar, la alineatul (4), organizația se asigură că persoanele care acționează sub autoritatea sa prelucrează datele cu caracter personal numai la instrucțiunile sale.
RGPD, articolul 33 — notificarea unei încălcări către autoritate
O încălcare a securității datelor cu caracter personal este notificată autorității de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore, cu excepția cazului în care nu este susceptibilă să genereze un risc pentru persoane; fiecare încălcare este documentată.
RGPD, articolul 34 — informarea persoanelor vizate
Când o încălcare este susceptibilă să genereze un risc ridicat pentru persoane, acestea sunt informate fără întârzieri nejustificate, într-un limbaj clar și simplu.
RGPD, articolul 39 — sarcinile responsabilului cu protecția datelor
Informează și consiliază organizația și angajații, monitorizează respectarea regulamentului — inclusiv sensibilizarea și formarea —, consiliază privind evaluările de impact, cooperează cu autoritatea de supraveghere.
Regulamentul privind IA, articolul 4 — alfabetizarea în domeniul IA
Furnizorii și implementatorii de sisteme de IA iau măsuri pentru a sprijini alfabetizarea în domeniul IA a personalului lor și a altor persoane care se ocupă, în numele lor, de operarea și utilizarea sistemelor de IA, ținând seama de cunoștințele, experiența, educația și formarea lor și de contextul utilizării. Aceasta este formularea Regulamentului (UE) 2026/1744 (omnibusul digital privind IA, articolul 1 punctul 5), în vigoare din 27 iulie 2026; textul adoptat în 2024 cerea măsuri pentru a asigura, în cea mai mare măsură posibilă, „un nivel suficient” de alfabetizare.
Citiți textul oficial (EUR-Lex)Regulamentul privind IA, astfel cum a fost adoptat în 2024, articolul 4
Răspunderea
Cine răspunde când dosarul unui client pleacă printr-un cont personal?
Mai întâi organizația
În calitate de operator, pune în aplicare măsurile adecvate și trebuie să poată demonstra acest lucru (articolul 24). Persoana acționează sub autoritatea sa, la instrucțiunile sale (articolele 29 și 32 alineatul (4)) — cu condiția ca aceste instrucțiuni să fie scrise și cunoscute în momentul în care acționează.
Blocarea nu ajută
Oamenii o ocolesc, iar RPD nu vede niciunul dintre textele care pleacă. Cadrul readuce decizia în momentul și la persoana care acționează: înainte ca un text să ajungă la o IA, cel care îl trimite vede ce ar pleca, păstrează ce îi trebuie IA și decide.
Și instrumentul?
DoNotLeak este un ajutor, furnizat ca atare: persoana decide și rămâne responsabilă pentru ce trimite, ca și pentru propriile obligații — regulile organizației, angajamentele de confidențialitate, GDPR. Contee își limitează răspunderea în măsura permisă de lege, cu excepția culpei grave sau a intenției; condițiile sale de utilizare sunt guvernate de legea franceză.
Ce nu înseamnă această împărțire
- Este organizațională: nu face din niciun angajat un operator asociat în sensul GDPR.
- O politică semnată nu scutește organizația de nimic.
- Verificarea umană nu este o garanție: are nevoie de context, de timp și de mijloacele de a decide — cadrul există ca să le ofere.
- A pseudonimiza nu înseamnă a anonimiza: textul protejat rămâne o dată cu caracter personal, iar contextul poate fi suficient pentru a identifica pe cineva (GDPR, articolul 4 punctul 5 și considerentul 26).

Cadrul
Cinci părți, măsuri pe care le puteți dovedi.
O regulă singură rămâne într-un sertar; un instrument singur nu învață pe nimeni. Textele cer măsuri adecvate, pe care organizația le poate demonstra (GDPR, articolul 24), și protejează un secret comercial doar dacă măsuri rezonabile l-au păstrat secret (Directiva (UE) 2016/943, articolul 2): cele cinci părți, împreună.
O politică de utilizare
Instrucțiunile organizației, în scris: ce este permis, ce este interzis, ce trebuie protejat mai întâi, cui să vă adresați. Destul de scurtă pentru a fi citită, destul de concretă pentru a recunoaște o situație.
GDPR, articolele 24 alineatul (2) și 29
Instrumentul la îndemâna tuturor
DoNotLeak pe pagina sa, fără cont și fără instalare: înainte ca un text să ajungă la o IA, persoana vede ce ar pleca și decide. Pentru o echipă, poate rula și pe serverele proprii ale organizației, împreună cu API-ul său.
Nimic nu este păstrat: textul este prelucrat în memorie, apoi uitat.
Instruirea: Seals
În fiecare echipă, un voluntar — un Seal: Seal and Engage Against Leaks, a sigila împotriva scurgerilor — transmite reflexul și răspunde la întrebări. Instrumentul instruiește chiar prin gest: fiecare detecție este afișată cu tipul ei, înainte de trimitere. Contee vă poate ajuta să construiți și să instruiți această comunitate, cu conținut și sfaturi pentru a o lansa.
Regulamentul privind IA, articolul 4
Construiți-vă comunitatea de Seals cu Contee — scrieți-ne pe LinkedIn
Măsurarea: volume, niciodată persoane
Numărați instrumentele aprobate, persoanele instruite, incidentele semnalate. Nimeni nu este supravegheat; ce scrie fiecare nu este citit.
Calculatorul: ordinul de mărime
Numărătorile DoNotLeak în interiorul organizației — pe tip de date, niciodată conținutulÎn curând
O procedură pentru incidente
Când ceva a plecat totuși: îl spuneți imediat, limitați efectele, evaluați, notificați atunci când legea o cere. Cunoscută dinainte, ca nimeni să nu ezite.
GDPR, articolul 33
Un exemplu de adaptat
O politică IA de adaptat, secțiune cu secțiune.
Zece secțiuni scurte, tot ce ține de organizația dumneavoastră între [paranteze drepte]. Adaptați-o împreună cu RPD-ul, consilierii dumneavoastră și, acolo unde este necesar, reprezentanții salariaților.
Un PowerPoint editabil (.pptx), care se deschide și în LibreOffice.
Versiuni Word și PDFÎn curând
Licență: CC BY-SA 4.0
Cele zece secțiuni
Cuprinde instrucțiunile în sensul articolului 29, utilizările permise și interzise, ce nu intră niciodată într-un instrument IA (articolele 9 și 10), sancțiunile de redactat potrivit regulamentului intern.
- De ce această politică
- Domeniu de aplicare
- Utilizări permise și interzise
- Protejați înainte de orice utilizare a IA
- Instrumentul de protecție
- Instruire și ajutor
- Semnalarea unui incident
- Măsurare, nu supraveghere
- Sancțiuni — la latitudinea organizației
- Revizuire
Urmează recomandările CNIL: o politică ce definește utilizările permise și interzise, și utilizatori instruiți înainte de a începe.
Ce vă permite licența
O puteți copia, adapta și distribui, în orice scop, menționând Contee. „Distribuire în condiții identice” (SA): dacă publicați o versiune adaptată, publicați-o sub aceeași licență — pentru ca fiecare să poată beneficia, la rândul său, de îmbunătățiri.

Puneți în practică acest cadru și politica sa în 90 de zile: kitul RPD
Contractele dumneavoastră
Ce poate acoperi o clauză privind utilizarea IA.
Puncte de examinat, contract cu contract, fiecare cu textul din care provine — nu o clauză gata făcută.
Cu un furnizor de IA
Contractul cu persoana împuternicită
Când furnizorul prelucrează date cu caracter personal în numele organizației, un contract îi stabilește obligațiile: instrucțiuni documentate, confidențialitatea personalului său, securitatea, recurgerea la alte persoane împuternicite, ștergerea sau returnarea datelor la încheierea contractului, auditurile.
Ce face cu ce primește
În funcție de instrument, de contractul și de setările sale, furnizorul poate păstra, citi sau reutiliza ce i se trimite: clauza spune ce face cu acestea, cât timp și în ce scopuri.
Unde sunt prelucrate datele
În afara Uniunii, un transfer urmează regulile capitolului V din GDPR; contractul cu persoana împuternicită acoperă și transferurile, care au loc numai pe baza unor instrucțiuni documentate.
Cu un client
Documentele sale într-o IA
Un acord de confidențialitate poate spune dacă documentele clientului pot intra într-un instrument IA, în care și în ce condiții — protejate mai întâi, de exemplu. Divulgarea unui secret comercial fără consimțământul deținătorului său, cu încălcarea unui astfel de acord, este ilegală.
Măsuri rezonabile
Un secret comercial este protejat doar dacă deținătorul său a luat măsuri rezonabile pentru a-l păstra secret. O clauză, o politică pe care o cunoaște toată lumea, un instrument la îndemână: măsuri de care organizația păstrează evidența. Pentru secretul profesional, politica model rezervă un rând restricțiilor din sectorul dumneavoastră.
Ziua în care ceva pleacă
Cine pe cine anunță și în cât timp: persoana împuternicită informează operatorul fără întârzieri nejustificate, iar operatorul notifică autoritatea de supraveghere, acolo unde este posibil în termen de 72 de ore. Contractul stabilește restul: în cât timp este anunțat clientul și pe cine contactați.
Iar când un client întreabă cum este încadrată utilizarea IA în organizația dumneavoastră
Politica și lista sa de instrumente aprobate, instruirea echipelor (Regulamentul privind IA, articolul 4), procedura pentru incidente. Cele cinci părți ale cadrului, de mai sus, încap pe o pagină.
Nimic de pe această pagină nu este consultanță juridică: ea trimite la texte; RPD-ul și consilierii dumneavoastră le aplică situației și contractelor dumneavoastră.
Când ceva a plecat totuși
O procedură pentru incidente, cunoscută dinainte, cu termenele ei.
Un text trimis unei IA nu poate fi rechemat — nici DoNotLeak nu poate face asta. Atunci contează viteza.
Spuneți imediat
Persoanei de contact numite în politică. O semnalare rapidă valorează mai mult decât una perfectă, iar nimeni nu este învinuit pentru că a semnalat.
Limitați efectele
Ștergeți conversația dacă serviciul permite; cereți revocarea și înlocuirea oricărei parole sau chei care a plecat.
Evaluați și notificați
Organizația evaluează riscul. O încălcare a securității datelor cu caracter personal este notificată autorității de supraveghere competente în termen de 72 de ore, acolo unde este posibil (GDPR, articolul 33).
Apoi, învățați: ce arată incidentul se întoarce în politică și în instruire.
Mai departe
Restul kitului
Kitul schimbării: prezentări pentru webinar, pentru conducere și pentru instruirea Seals
Surse
- CNIL — întrebări și răspunsuri privind utilizarea sistemelor de IA generativă (18 iulie 2024, în engleză)
- CNIL — cum devii responsabil cu protecția datelor (în franceză)
- CNIL — notificarea unei încălcări a securității datelor (în franceză)
- GDPR — Regulamentul (UE) 2016/679, printre altele articolele 24, 28, 29, 32, 33, 39 și 44 (EUR-Lex)
- Regulamentul privind IA — Regulamentul (UE) 2024/1689, articolul 4 privind alfabetizarea în domeniul IA (EUR-Lex)
- Regulamentul (UE) 2026/1744, omnibusul digital privind IA, care a modificat articolul 4 (EUR-Lex)
- Directiva (UE) 2016/943 privind secretele comerciale, articolele 2 și 4 (EUR-Lex)
- Comisia Europeană — alfabetizarea în domeniul IA, întrebări și răspunsuri (în engleză)
Porniți de la politică, încercați instrumentul.
Adaptați politica model împreună cu RPD-ul și consilierii dumneavoastră; kitul RPD o pune în practică în 90 de zile. Încercați instrumentul pe un text fictiv, fără cont. Pentru a-l rula în organizația dumneavoastră, cu API-ul său, trimiteți un mesaj către Contee.