dekorativna slika

Uporaba umetno inteligenčnih orodij

+ -
Datum: 28.08.2026
Številka: 07121-1/2026/382
Kategorije: Moderne tehnologije, Pogodbena obdelava podatkov, Pravne podlage, Umetna inteligenca

Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje v zvezi z uvedbo orodij UI v delovni proces Državnega odvetništva RS, ki bi državnim odvetnikom pomagala pri pravnem raziskovanju, pripravi vlog, analizi sodne prakse ter pri prevajanju. Zanima vas, ali je dovoljena polna uporaba navedenih orodij (vključno z vnosom dokumentov, ki vsebujejo osebne podatke) oziroma ali je za to potrebno zadostiti potencialnim dodatnim pogojem.

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z osmim odstavkom 70. člena Uredbe (EU) 2024/1689 Evropskega parlamenta in Sveta z dne 13. junija 2024 o določitvi harmoniziranih pravil o umetni inteligenci in spremembi uredb (ES) št. 300/2008, (EU) št. 167/2013, (EU) št. 168/2013, (EU) 2018/858, (EU) 2018/1139 in (EU) 2019/2144 ter direktiv 2014/90/EU, (EU) 2016/797 in (EU) 2020/1828 (Akt o umetni inteligenci) in prvim odstavkom 10. člena Zakona o izvajanju uredbe (EU) o določitvi harmoniziranih pravil o umetni inteligenci (Uradni list RS, št. 85/25, ZIUDHPUI) ter v skladu s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim dopisom. 

 

1. Vsaka obdelava osebnih podatkov – na primer vnos v orodje UI, hramba, posredovanje – mora izpolnjevati vsa pravila varstva osebnih podatkov. V javnem sektorju je primarna pravna podlaga za obdelavo v smislu točk c in e prvega odstavka 6. člena Splošne uredbe zakon (drugi odstavek 6. člena ZVOP-2).

2. Pred pričetkom pogodbene obdelave je treba jasno opredeliti različne vloge posameznih deležnikov, ki so vključeni v postopke zbiranja in obdelave, zlasti v primeru skupnega upravljanja. Na posamezno vlogo (upravljavec, obdelovalec, skupni upravljavec) se namreč vežejo obveznosti, določene v Splošni uredbi oz. ZVOP-2.

3. V primeru, da se osebni podatki prenašajo v tretje države (zunaj EU ali EGP), je za to potrebna ločena pravna podlaga.

 

 

O b r a z l o ž i t e v :

IP uvodoma poudarja, da lahko podaja neobvezujoča mnenja in pojasnila, ne sme pa izven konkretnih nadzornih ali drugih upravnih postopkov preverjati zakonitosti obdelave osebnih podatkov v konkretnem primeru in skladnosti z Aktom o umetni inteligenci (v nadaljevanju: Akt o UI). Dokončno presojo zakonitosti obdelave osebnih podatkov in skladnosti z Aktom o UI lahko IP poda le v konkretnem nadzornem ali drugem upravnem postopku.

I. Obveznosti na področju varstva osebnih podatkov

IP opozarja, da mora vsaka obdelava osebnih podatkov – na primer vnos v orodje UI, hramba, posredovanje – izpolnjevati vsa pravila varstva osebnih podatkov. Temeljiti mora na zakoniti pravni podlagi, zagotovljene morajo biti pravice posameznikov, spoštovana temeljna načela in zagotovljena ustrezna varnost podatkov. Če so izpolnjeni vsi pogoji, potem je lahko obdelava osebnih podatkov dopustna.

Glede vnosa celotnih dokumentov v orodja UI IP izpostavlja, da ni ključno, ali se v orodje UI vnese celoten dokument ali zgolj njegov del, temveč je z vidika varstva osebnih podatkov temeljno vprašanje, ali je posameznik, na katerega se podatki nanašajo, še vedno določen ali določljiv. Določljiv posameznik je tisti, ki ga je mogoče neposredno ali posredno določiti, zlasti z navedbo identifikatorja, kot je ime, identifikacijska številka, podatki o lokaciji, spletni identifikator, ali z navedbo enega ali več dejavnikov, ki so značilni za fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto tega posameznika. Zato zgolj brisanje osebnega imena, naslova, EMŠO številke in podobnih osebnih podatkov iz dokumenta še ne pomeni, da dokument ne vsebuje več osebnih podatkov.

Več informacij v zvezi z obdelavo osebnih podatkov pri razvoju in uporabi orodij UI si lahko preberete na spletni strani IP: https://www.ip-rs.si/varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/umetna-inteligenca-in-varstvo-osebnih-podatkov.

Informacijski pooblaščenec je pripravil tudi Smernice o varni in odgovorni uporabi umetne inteligence pri delu javnih uslužbencev, v katerih javnim organom svetuje, da uporabo tovrstnih orodij uredijo v internih aktih, in sicer na način, da so v njih predvideni tako vrste kot tudi pogoji uporabe orodij umetne inteligence.  Smernice so dostopne na povezavi: https://www.ip-rs.si/fileadmin/user_upload/Pdf/Priporocila/Varna%20in%20odgovorna%20uporaba%20UI%20pri%20delu_%20Priporo%C4%8Dila%20za%20javne%20uslu%C5%BEbence_10feb2026.pdf.

 

1.     Pravna podlaga za obdelavo osebnih podatkov

Vsaka obdelava osebnih podatkov mora temeljiti na zakoniti pravni podlagi, ki so določene v 6. členu Splošne uredbe. Ta v prvem odstavku 6. člena določa, da je obdelava osebnih podatkov zakonita le, če je za konkretni namen obdelave izpolnjen eden od naslednjih pogojev:

(a) posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov;

(b) obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe;

(c) obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca;

(d) obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe;

(e) obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu;

(f) obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok.

Za obdelavo občutljivih podatkov (posebnih kategorij osebnih podatkov) ne zadostujejo zgoraj navedene pravne podlage iz 6. člena Splošne uredbe, temveč mora upravljavec zadostiti tudi eni izmed izjem iz 9. člena Splošne uredbe. V skladu s prvim odstavkom 10. člena ZVOP-2 enako velja tudi za osebne podatke o vpisu ali izbrisu v ali iz kazenskih evidenc in prekrškovnih evidenc.

Skladno z drugim odstavkom 6. člena ZVOP-2 je obdelava osebnih podatkov v javnem sektorju zaradi izvajanja zakonske obveznosti, javnega interesa ali izvajanja javne oblasti v primerih iz točk c) in e) prvega odstavka ter drugega in tretjega odstavka 6. člena Splošne uredbe zakonita le, če obdelavo osebnih podatkov, vrste osebnih podatkov, ki naj se obdelujejo, kategorije posameznikov, na katere se ti osebni podatki nanašajo, namen njihove obdelave in rok hrambe osebnih podatkov ali rok za redni pregled potrebe po hrambi določa zakon.

Drugi odstavek 2. člena Zakona o Državnem odvetništvu (Uradni list RS, št. 23/17 in 100/25 – ZSSve-A, v nadaljevanju: ZDOdv) navaja, da Državno odvetništvo opravlja strokovne naloge na področju varstva premoženjskih in drugih pravic in interesov države prek pravnega zastopanja pred sodišči in upravnimi organi v Republiki Sloveniji, pred tujimi sodišči in tujimi arbitražami ter pred mednarodnimi sodišči in mednarodnimi arbitražami. Skladno s tretjim odstavkom istega člena Državno odvetništvo opravlja tudi naloge pravnega svetovanja, mirnega reševanja sporov v predhodnem postopku in druge naloge, določene s tem ali drugimi zakoni. Državno odvetništvo je pri opravljanju svojih nalog in pristojnosti samostojen in avtonomen državni organ (prvi odstavek 2. člena ZDOdv).

 

2.     Vloge deležnikov v verigi in načini obdelave osebnih podatkov

Iz zaprosila izhaja, da naj bi se odločali o uporabi oziroma nakupu programske rešitve pri zunanjem ponudniku orodij umetne inteligence.

IP pojasnjuje, da Splošna uredba ločuje med dvema skupinama akterjev, ki sodelujejo pri obdelavi osebnih podatkov: (1) upravljavci, ki so pravne ali fizične osebe, ki sami ali skupaj (v tem primeru gre za skupne upravljavce) usmerjajo obdelavo z določanjem njenih ciljev in sredstev, ter (2) obdelovalci, ki pa so tretje osebe, katerim upravljavec v določenih primerih prepusti obdelavo. Njihove vloge in posledično tudi odgovornosti v verigi obdelav podatkov se razlikujejo. V skladu z načelom odgovornosti so upravljavci odgovorni za zagotavljanje skladnosti z določbami Splošne uredbe in jo morajo biti sposobni tudi dokazati.

Razvoj in uvajanje sistemov UI običajno vsebuje več postopkov obdelav (osebnih) podatkov, ki lahko zasledujejo različne namene, zato ni nujno, da ista organizacija nastopa v vlogi upravljavca glede vseh obdelav osebnih podatkov. Lahko se zgodi, da je glede določenih obdelav podatkov upravljavec, glede drugih pa obdelovalec.

IP opozarja, da je treba pred pričetkom pogodbene obdelave jasno opredeliti različne vloge posameznih deležnikov, ki so vključeni v postopke zbiranja in obdelave, zlasti v primeru skupnega upravljanja. Na posamezno vlogo (upravljavec, obdelovalec, skupni upravljavec) se namreč vežejo obveznosti, določene v Splošni uredbi oz. ZVOP-2. V primeru skupnih upravljavcev je treba določiti, kdo je odgovoren za zagotavljanje točnosti in ažurnosti podatkov in kdo lahko izvaja popravke v primeru ugotovljenih nepravilnosti. Iz pogodbe mora prav tako jasno izhajati, kdo od morebitnih skupnih upravljavcev je pristojen za izbris podatkov.

Splošna uredba o varstvu podatkov v 13. in 14. členu določa tudi, katere so informacije, ki jih mora upravljavec zagotoviti posameznikom, odvisno od tega, ali so bili osebni podatki pridobljeni s strani posameznika ali iz drugega vira. Informacije morajo biti podane v jedrnati, pregledni, razumljivi in lahko dostopni obliki ter jasnem in preprostem jeziku. V primeru skupnega upravljavstva je treba določiti, kdo je odgovoren za podajo teh informacij.

V primeru, da upravljavec prepusti obdelavo obdelovalcu, mora skladno z 28. členom Splošne uredbe poskrbeti, da je obdelovalec zmožen zagotoviti zadostna jamstva za izvedbo ustreznih tehničnih in organizacijskih ukrepov na način, da obdelava izpolnjuje zahteve iz Splošne uredbe in zagotavlja varstvo pravic posameznika, na katerega se nanašajo osebni podatki. Obdelava s strani obdelovalca mora biti urejena s pogodbo ali drugim pravnim aktom v skladu s pravom Unije ali pravom države članice, ki določa obveznosti obdelovalca do upravljavca, v katerem so določeni vsebina in trajanje obdelave, narava in namen obdelave, vrsta osebnih podatkov, kategorije posameznikov, na katere se nanašajo osebni podatki, ter obveznosti in pravice upravljavca (3. odstavek 28. člena SUVP).

IP pri tem zlasti opozarja na to, da morajo biti pri presoji vlog upoštevani vsi deležniki, ki obdelujejo osebne podatke. V primeru uporabe orodij UI, ki jih izbrani ponudnik ni v celoti razvil sam, oziroma, jih ne gosti lokalizirano na lastnem strežniku (in-house), temveč se za njihovo delovanje pri uporabi določenih funkcij preko metode RAG (angl. Retrieval Augmented Generation) ali drugih tehničnih pristopov naslanja na tuje, naprednejše modele UI (npr. za generiranje odgovorov v naravnem jeziku), mora upravljavec pri obdelavi upoštevati tudi vlogo ponudnika tega modela ter morebitna tveganja, ki izhajajo iz nje. Pri tem mora upravljavec pozoren predvsem na to, ali se obdelujejo osebni podatki in s katerimi metodami so osebni podatki obdelani, npr. z uporabo metode zaznavanja osebnih podatkov (angl. PII detection), tokenizacije/psevdonimizacije, lokalne obdelave, prepisa poizvedbe (angl. query rewrite), vektorskih vložkov (angl. vector embeddings) itn. Od konkretnega načina obdelave bo lahko odvisna nadaljnja ocena tveganj v zvezi z varstvom osebnih podatkov, na podlagi katere bo upravljavec sprejel morebitne dodatne tehnične ukrepe.

Pri uporabi tujih modelov UI se – odvisno od metode obdelave osebnih podatkov po začetnem vnosu – zastavlja tudi vprašanje, ali se osebni podatki prenašajo v tretje države (zunaj EU ali EGP). Za to je namreč potrebna ločena pravna podlaga.

Kot je IP pojasnil v Mnenju št. 07121-1/2026/690 z dne 16. 7. 2026, morata biti za zakonito posredovanje osebnih podatkov upravljavcu, obdelovalcu ali uporabniku osebnih podatkov v tretji državi ali mednarodni organizaciji izpolnjena dva pogoja, in sicer:

1. Za posredovanje oz. dajanje osebnih podatkov na razpolago upravljavcu, obdelovalcu ali uporabniku osebnih podatkov v tretji državi mora obstajati katera izmed pravnih podlag, ki so določene v 6. ter 9. členu Splošne uredbe. Obdelovalcu (pravni ali fizični osebi, ki obdeluje osebne podatke v imenu in na račun upravljavca osebnih podatkov) se lahko osebni podatki posredujejo pod pogoji, določenimi v 28. členu Splošne uredbe.

2. Ob izpolnjenem prvem pogoju je posredovanje osebnih podatkov upravljavcu ali pogodbenemu obdelovalcu v tretji državi ali mednarodni organizaciji dopustno pod pogoji, ki jih ureja V. poglavje Splošne uredbe. Prenos osebnih podatkov v tretjo državo se med drugim lahko izvede, če Evropska komisija izda odločbo, da država, ozemlje, določen sektor v državi ali mednarodna organizacija, v katero se prenašajo, zagotavlja ustrezno raven varstva osebnih podatkov.

Trenutno ima večina podjetij, ki na trgu ponujajo komercialno dostopna orodja UI, sedež v ZDA. Prenosi osebnih podatkov v ZDA potekajo na podlagi izvedbenega sklepa Komisije (EU) 2023/1795 z dne 10. julija 2023 v skladu z Uredbo (EU) 2016/679 Evropskega parlamenta in Sveta o ustreznem varstvu osebnih podatkov na podlagi okvira za varstvo zasebnosti podatkov med EU in ZDA. Iz sklepa izhaja, da ZDA zagotavljajo ustrezno raven varstva za tiste osebne podatke, ki se iz EU prenašajo v ameriška podjetja v skladu z novim okvirjem za varstvo zasebnosti podatkov.

Okvir za varstvo zasebnosti podatkov med EU in ZDA je mehanizem samocertificiranja podjetij iz ZDA. Podjetja, ki so se samocertificirala v sklopu okvira za varstvo zasebnosti podatkov, morajo upoštevati njegova načela, pravila in obveznosti v zvezi z obdelavo podatkov posameznikov iz EGP.

Več o tem, kako je urejen prenos osebnih podatkov v tretje države, si lahko preberete v smernicah IP, ki so dostopne na spodnji povezavi:

https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice%20glede%20prenosa%20OP_v1.6.pdf

V zvezi z zapisanim IP pojasnjuje, da je v skladom z načelom odgovornosti naloga upravljavca, da izkaže ustrezno pravno podlago za obdelavo osebnih podatkov in uporabo ustreznih mehanizmov za zagotavljanje varstva osebnih podatkov.

3.     Ocena učinka na varstvo osebnih podatkov

V skladu s 35. členom Splošne uredbe je ocena učinkov na varstvo osebnih podatkov obvezna, če bi lahko vrsta obdelave, zlasti z uporabo novih tehnologij, ob upoštevanju narave, obsega, okoliščin in namenov obdelave povzročila veliko tveganje za pravice in svoboščine posameznikov. Zlasti jo upravljavci pripravijo v primeru:

a)    sistematičnega in obsežnega vrednotenja osebnih vidikov v zvezi s posamezniki, ki temelji na avtomatizirani obdelavi, vključno z oblikovanjem profilov, ki je osnova za odločitve, ki imajo pravne učinke v zvezi s posameznikom ali nanj na podoben način znatno vplivajo;

b)    obsežne obdelave občutljivih podatkov ali osebnih podatkov v zvezi s kazenskimi obsodbami in prekrški, ali

c)     obsežnega sistematičnega spremljanja javno dostopnega območja.

IP je tudi pripravil seznam obdelav, za katere je ocena učinkov obvezna, ki je dostopen na naslednji povezavi:

https://www.ip-rs.si/fileadmin/user_upload/Pdf/Ocene_ucinkov/Seznam_dejanj_obdelav_osebnih_podatkov__za_katere_velja_zahteva_po_izvedbi_ocene_ucinka_v_zvezi_z_varstvom_osebnih_podatkov.pdf.

Več informacij o oceni učinka je dostopnih na spletni strani IP: 

https://www.ip-rs.si/varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/ocena-u%C4%8Dinka-v-zvezi-z-varstvom-podatkov/#a3

 

II. Obveznosti po Aktu o umetni inteligenci

Akt o UI temelji na kategorizaciji sistemov UI glede na tveganja, ki jih predstavlja določen sistem UI za varnost, temeljne pravice in zdravje ljudi. Večje kot je tveganje, strožje so obveznosti za akterje, ki sisteme UI ponujajo na trgu, jih dajejo v uporabo drugim ali pa uporabljajo sami.

Akt ureja (določa obveznosti) za tri različne kategorije sistemov UI. Vsaka izmed kategorij vsebuje določen sklop pravnih obveznosti ali omejitev, ki je prilagojen naravi konkretnih tveganj. Najbolj tvegani sistemi, ki predstavljajo nesprejemljivo tveganje, so prepovedani. Visoko tvegani sistemi UI se sicer lahko uporabljajo, vendar le, če izpolnjujejo zahteve Akta. Glede določenih sistemov UI, ki predstavljajo tveganja v zvezi s preglednostjo, pa veljajo dodatne zahteve glede preglednosti.

Posebej glede zahtev glede preglednosti IP izpostavlja predvsem obveznost uvajalca sistema UI, ki ustvarja ali prireja besedilo, ki se objavi z namenom obveščanja javnosti o zadevah javnega interesa, da razkrije, da je bilo besedilo umetno ustvarjeno ali prirejeno. Ta obveznost se ne uporablja, kadar je uporaba zakonsko dovoljena za odkrivanje, preprečevanje, preiskovanje ali pregon kaznivih dejanj ali kadar je bila vsebina, ustvarjena z UI, predmet človeške preverbe ali uredniškega pregleda in kadar ima fizična ali pravna oseba uredniško odgovornost za objavo vsebine (četrti odstavek 50. člena Akta o UI). Za nadzor nad obveznostmi glede preglednosti je v Sloveniji pristojna Agencija za komunikacijska omrežja in storitve, na katero se lahko obrnete z vprašanji glede preglednosti.

Z namenom lažjega zagotavljanja skladnosti in poenotenja interpretacije Akta o UI je Evropska komisija že sprejela nekaj smernic, s katerimi si ponudniki in uvajali sistemov UI lahko pomagajo v postopku razvrščanja sistemov UI in izpolnjevanju obveznosti, ki veljajo za konkreten sistem UI. IP izpostavlja predvsem:

 

V upanju, da ste prejeli odgovore na vaša vprašanja vas lepo pozdravljamo,

 

 

dr. Jelena Virant Burnik

Informacijska pooblaščenka