Avtonomni AI agenti in EU AI Act: kaj urediti, preden bot dobi dostop do e-pošte
Avgusta 2026 je xAI predstavil Grok Bot – ne chatbota, ampak trajne agente z lastnim oblačnim računalnikom, ki se prijavijo v vaša orodja in delajo naprej tudi, ko vi ne. Septembra je sledila poslovna različica z nadzorom dostopa, omrežja in revizijskimi sledmi. Podobno smer so ubrali tudi drugi ponudniki.
Za slovenskega podjetnika se s tem premakne eno vprašanje. Doslej se je glasilo »Ali nam AI lahko pomaga pisati e-pošto?«. Odslej se glasi: »Ali smemo agentu dati dostop do inboxa, v katerem so podatki naših strank?«
To ni isto vprašanje in nima istega odgovora.
Niste prepričani, kam pade vaša uporaba? Naredite preveritev po EU AI Act ali nam pišite – v 15 minutah povemo, katere obveznosti veljajo za vas.
Zakaj je agent pravno nekaj drugega kot chatbot
Chatbot odgovori na vprašanje. Vi preberete odgovor in se odločite, kaj z njim.
Avtonomni agent ukrepa: prebere pošto, poišče podatke, napiše in pošlje odgovor, vpiše zapis v CRM. Med njegovo odločitvijo in učinkom v resničnem svetu ni človeka.
Trije praktični premiki, ki iz tega sledijo:
- Obseg podatkov. Chatbotu prilepite odstavek. Agentu daste ključ do celotnega poštnega predala – vključno s korespondenco, ki je niste nameravali deliti z nikomer.
- Odgovornost za dejanje. Če agent pošlje napačno ponudbo napačni osebi, je to dejanje vašega podjetja. Ponudnik orodja vam bo v pogojih uporabe povedal, da ni.
- Trajnost. Agent, ki teče stalno, ni enkraten poseg, ampak obdelava osebnih podatkov v teku – z vsem, kar to pomeni po GDPR.
Kaj urediti pred dostopom: štiri točke
1. Pravna podlaga in GDPR
Agent, ki bere vaš inbox, obdeluje osebne podatke strank, kandidatov in zaposlenih. Preden dobi dostop:
- Določite pravno podlago za to obdelavo. Pogodba ali zakoniti interes običajno pokrijeta obdelavo za izvedbo storitve; za širšo uporabo (npr. profiliranje) to ne zadošča.
- Sklenite pogodbo o obdelavi podatkov (DPA) s ponudnikom agenta. Brez nje ponudnika ne smete uporabljati za podatke strank – to ni formalnost, ampak zahteva 28. člena GDPR.
- Preverite, kam gredo podatki. Če se obdelava izvaja zunaj EU, potrebujete ustrezen mehanizem prenosa. Pri ameriških ponudnikih je to pogosto standardne pogodbene klavzule ali sklep o ustreznosti – preverite, kaj konkretno navaja vaš ponudnik.
- Omejite dostop na najmanjši potreben obseg. Agent za obravnavo povpraševanj ne potrebuje dostopa do kadrovske ali računovodske pošte. Ločen predal je enostavnejša rešitev kot naknadno pojasnjevanje.
- Dopolnite evidenco dejavnosti obdelave. Nov agent = nova obdelava = nov vpis.
2. Razvrstitev po EU AI Act
Večina poslovne uporabe agentov pade v minimalno ali omejeno tveganje – tam so obveznosti obvladljive. Vendar ne vse:
| Kaj agent počne | Verjeten razred | Kaj to pomeni |
|---|---|---|
| Obravnava povpraševanj, priprava osnutkov, urejanje CRM | Minimalno / omejeno | Transparentnost, kadar komunicira s strankami |
| Komunikacija s stranko brez človeškega pregleda | Omejeno | Morate razkriti, da gre za AI |
| Izbor ali ocenjevanje kandidatov za zaposlitev | Visoko tveganje | Bistveno strožje zahteve; obveznosti veljajo od 2. avgusta 2026 |
| Kreditno ocenjevanje, ocena upravičenosti do storitev | Visoko tveganje | Enako |
| Prepoznavanje čustev zaposlenih | Prepovedano | Prepovedi veljajo od februarja 2025 |
Ključna past: podjetja razmišljajo o agentu kot o »pomoči pri administraciji« in spregledajo, da isti agent, uporabljen pri kadrovanju, preskoči v povsem drug razred.
Ne pozabite tudi na AI-pismenost zaposlenih – obveznost velja že od februarja 2025 in ni vezana na razred tveganja. Kdor z agentom dela, mora razumeti, kaj orodje zmore in kje se moti.
3. Revizijska sled in odgovorna oseba
Da ponudniki dodajajo revizijske sledi in nadzor dostopa, je dober znak – a to je orodje, ne skladnost. Vi morate določiti:
- kdo v podjetju je odgovoren za posameznega agenta,
- katera dejanja sme opraviti sam in katera zahtevajo potrditev človeka,
- kako se prekliče dostop, če gre kaj narobe – in kdo to sme storiti.
Pravilo, ki se je v praksi obneslo: nepovratna dejanja zahtevajo človeka. Poslana e-pošta, izbrisan zapis, oddana ponudba, nakazilo. Agent naj pripravi, človek naj potrdi. Dokler nimate zaupanja v podlagi meritev, ne obratno.
4. Interni pravilnik
Če pravilnika o uporabi AI še nimate, je uvedba agenta trenutek, ko ga potrebujete. Pokriti mora dovoljena orodja, ravnanje s poslovnimi skrivnostmi, označevanje AI vsebin in prav dostopne pravice agentov. Vzorec in seznam poglavij smo opisali v pravilniku o uporabi AI v podjetju.
Kontrolni seznam pred prvim dostopom
Preden agentu date poverilnice, odkljukajte:
- Namen je zapisan. Kaj točno naj agent počne – v enem stavku. Če tega ne znate napisati, ni pripravljen za produkcijo.
- Podatki so omejeni. Ločen predal ali mapa, ne celoten inbox.
- DPA je podpisan in prenos podatkov zunaj EU urejen.
- Razred tveganja je določen in zapisan.
- Meja avtonomije je določena. Kaj sme sam, kaj gre v potrditev.
- Odgovorna oseba je imenovana.
- Preklic dostopa je preizkušen – ne prvič takrat, ko ga potrebujete.
- Zaposleni so seznanjeni – tako z obstojem agenta kot z njegovimi mejami.
Ne veste, kam pade vaš primer? Naredite preveritev po EU AI Act – vprašalnik vas v nekaj minutah pripelje do razreda tveganja in seznama obveznosti.
Kako začeti brez tveganja
Najcenejši način, da to preizkusite, ni najmočnejši agent z največ dostopa. Je najbolj dolgočasen postopek:
Prvi mesec: agent brez pravice pošiljanja. Pripravlja osnutke, vi jih potrjujete. Merite, kolikokrat je bil osnutek uporaben brez popravkov.
Drugi mesec: če je delež uporabnih osnutkov visok, mu dovolite samodejno obravnavo ene ozke, nizko tvegane vrste sporočil – na primer potrditev prejema.
Šele nato razmislite o širšem dostopu. Podjetja, ki so zaporedje obrnila, so skoraj vedno končala pri preklicu dostopa in izgubljenem zaupanju ekipe.
Enak postopni pristop smo opisali v vodiču kako uvesti AI agenta v malo podjetje, kjer je tudi izračun, kdaj se agent sploh izplača.
Pogosta vprašanja o avtonomnih AI agentih in skladnosti
Ali smemo agentu dati dostop do e-pošte s podatki strank? Da, če imate pravno podlago za obdelavo, s ponudnikom sklenjeno pogodbo o obdelavi podatkov (DPA), urejen morebiten prenos podatkov zunaj EU in dostop omejen na najmanjši potreben obseg. Brez teh štirih elementov dostopa ne dajte.
Ali agent pomeni, da smo po AI Act visoko tvegani? Ne samodejno. Razred določa namen uporabe, ne tehnologija. Agent za obravnavo povpraševanj je praviloma minimalno ali omejeno tveganje; isti agent, uporabljen za izbor kandidatov ali kreditno ocenjevanje, pade med visoko tvegane sisteme.
Ali moramo strankam povedati, da jim odgovarja AI? Da, kadar agent komunicira s stranko brez človeškega pregleda. To je obveznost transparentnosti iz kategorije omejenega tveganja in velja ne glede na velikost podjetja.
Kdo odgovarja, če agent pošlje napačno informacijo stranki? Vaše podjetje. Agent nastopa v vašem imenu, zato posledice nosite vi – ponudniki orodij odgovornost za rezultate praviloma izključujejo v pogojih uporabe. Zato so meje avtonomije in potrditev človeka pri nepovratnih dejanjih ključne.
Ali revizijske sledi ponudnika zadoščajo za skladnost? Ne. Revizijska sled je koristno orodje in olajša dokazovanje, ni pa nadomestilo za pravno podlago, DPA, razvrstitev po tveganju in določeno odgovorno osebo.
Smo majhno podjetje – ali to res velja tudi za nas? Da. Osnovne obveznosti – prepovedi, transparentnost in AI-pismenost zaposlenih – veljajo za vse ne glede na velikost. Manjša podjetja imajo nekatere olajšave pri dokumentaciji in nižje zgornje meje kazni, izvzeta pa niso.
Zaključek
Avtonomni agenti so v enem letu prešli iz demonstracij v izdelke, ki jih ponudniki prodajajo kot »ekipo, ki dela namesto vas«. Tehnologija je zrela dovolj, da je vprašanje resno – in ravno zato je vredno pol dneva urediti podlago, namesto da to počnete po prvem incidentu.
Trije koraki, ki jih lahko naredite ta teden: določite razred tveganja, omejite dostop na en ločen predal in zapišite, katera dejanja zahtevajo potrditev človeka. Vse ostalo je nadgradnja tega.
Začnite s preveritvijo po EU AI Act, za konkreten načrt pa nas kontaktirajte – slovenskim podjetjem pomagamo od ocene tveganja do delujoče uvedbe.
Sorodno branje: EU AI Act za slovenska podjetja, pravilnik o uporabi AI v podjetju, kako uvesti AI agenta v malo podjetje in EU skladnost za slovenska podjetja.
Opozorilo: Ta članek je informativne narave in ne predstavlja pravnega nasveta. Navedbe o izdelkih posameznih ponudnikov veljajo ob času pisanja (september 2026) in se hitro spreminjajo – pred odločitvijo preverite aktualno dokumentacijo ponudnika. Roki in obveznosti iz EU AI Act ter GDPR se lahko spremenijo; preverite uradne vire (EUR-Lex, Informacijski pooblaščenec, pristojne slovenske organe) ali se posvetujte s pravnim strokovnjakom.
📋 Brezplačni EU Compliance Checklist (2026)
Praktičen kontrolni seznam čez vse ključne EU predpise (GDPR, NIS2, AI Act, EAA, DSA). Vnesite email in pošljemo vam ga takoj.