← Vsi članki
Varnost

Avtonomni AI agenti in EU AI Act: kaj urediti, preden bot dobi dostop do e-pošte

6. september 20267 min branja
Avtor: Matej Spevan / CreateAI. Članek temelji na praktičnih SEO, GEO in AI implementacijah za slovenska podjetja.

Avgusta 2026 je xAI predstavil Grok Bot – ne chatbota, ampak trajne agente z lastnim oblačnim računalnikom, ki se prijavijo v vaša orodja in delajo naprej tudi, ko vi ne. Septembra je sledila poslovna različica z nadzorom dostopa, omrežja in revizijskimi sledmi. Podobno smer so ubrali tudi drugi ponudniki.

Za slovenskega podjetnika se s tem premakne eno vprašanje. Doslej se je glasilo »Ali nam AI lahko pomaga pisati e-pošto?«. Odslej se glasi: »Ali smemo agentu dati dostop do inboxa, v katerem so podatki naših strank?«

To ni isto vprašanje in nima istega odgovora.

Niste prepričani, kam pade vaša uporaba? Naredite preveritev po EU AI Act ali nam pišite – v 15 minutah povemo, katere obveznosti veljajo za vas.

Zakaj je agent pravno nekaj drugega kot chatbot

Chatbot odgovori na vprašanje. Vi preberete odgovor in se odločite, kaj z njim.

Avtonomni agent ukrepa: prebere pošto, poišče podatke, napiše in pošlje odgovor, vpiše zapis v CRM. Med njegovo odločitvijo in učinkom v resničnem svetu ni človeka.

Trije praktični premiki, ki iz tega sledijo:

  1. Obseg podatkov. Chatbotu prilepite odstavek. Agentu daste ključ do celotnega poštnega predala – vključno s korespondenco, ki je niste nameravali deliti z nikomer.
  2. Odgovornost za dejanje. Če agent pošlje napačno ponudbo napačni osebi, je to dejanje vašega podjetja. Ponudnik orodja vam bo v pogojih uporabe povedal, da ni.
  3. Trajnost. Agent, ki teče stalno, ni enkraten poseg, ampak obdelava osebnih podatkov v teku – z vsem, kar to pomeni po GDPR.

Kaj urediti pred dostopom: štiri točke

1. Pravna podlaga in GDPR

Agent, ki bere vaš inbox, obdeluje osebne podatke strank, kandidatov in zaposlenih. Preden dobi dostop:

  • Določite pravno podlago za to obdelavo. Pogodba ali zakoniti interes običajno pokrijeta obdelavo za izvedbo storitve; za širšo uporabo (npr. profiliranje) to ne zadošča.
  • Sklenite pogodbo o obdelavi podatkov (DPA) s ponudnikom agenta. Brez nje ponudnika ne smete uporabljati za podatke strank – to ni formalnost, ampak zahteva 28. člena GDPR.
  • Preverite, kam gredo podatki. Če se obdelava izvaja zunaj EU, potrebujete ustrezen mehanizem prenosa. Pri ameriških ponudnikih je to pogosto standardne pogodbene klavzule ali sklep o ustreznosti – preverite, kaj konkretno navaja vaš ponudnik.
  • Omejite dostop na najmanjši potreben obseg. Agent za obravnavo povpraševanj ne potrebuje dostopa do kadrovske ali računovodske pošte. Ločen predal je enostavnejša rešitev kot naknadno pojasnjevanje.
  • Dopolnite evidenco dejavnosti obdelave. Nov agent = nova obdelava = nov vpis.

2. Razvrstitev po EU AI Act

Večina poslovne uporabe agentov pade v minimalno ali omejeno tveganje – tam so obveznosti obvladljive. Vendar ne vse:

Kaj agent počne Verjeten razred Kaj to pomeni
Obravnava povpraševanj, priprava osnutkov, urejanje CRM Minimalno / omejeno Transparentnost, kadar komunicira s strankami
Komunikacija s stranko brez človeškega pregleda Omejeno Morate razkriti, da gre za AI
Izbor ali ocenjevanje kandidatov za zaposlitev Visoko tveganje Bistveno strožje zahteve; obveznosti veljajo od 2. avgusta 2026
Kreditno ocenjevanje, ocena upravičenosti do storitev Visoko tveganje Enako
Prepoznavanje čustev zaposlenih Prepovedano Prepovedi veljajo od februarja 2025

Ključna past: podjetja razmišljajo o agentu kot o »pomoči pri administraciji« in spregledajo, da isti agent, uporabljen pri kadrovanju, preskoči v povsem drug razred.

Ne pozabite tudi na AI-pismenost zaposlenih – obveznost velja že od februarja 2025 in ni vezana na razred tveganja. Kdor z agentom dela, mora razumeti, kaj orodje zmore in kje se moti.

3. Revizijska sled in odgovorna oseba

Da ponudniki dodajajo revizijske sledi in nadzor dostopa, je dober znak – a to je orodje, ne skladnost. Vi morate določiti:

  • kdo v podjetju je odgovoren za posameznega agenta,
  • katera dejanja sme opraviti sam in katera zahtevajo potrditev človeka,
  • kako se prekliče dostop, če gre kaj narobe – in kdo to sme storiti.

Pravilo, ki se je v praksi obneslo: nepovratna dejanja zahtevajo človeka. Poslana e-pošta, izbrisan zapis, oddana ponudba, nakazilo. Agent naj pripravi, človek naj potrdi. Dokler nimate zaupanja v podlagi meritev, ne obratno.

4. Interni pravilnik

Če pravilnika o uporabi AI še nimate, je uvedba agenta trenutek, ko ga potrebujete. Pokriti mora dovoljena orodja, ravnanje s poslovnimi skrivnostmi, označevanje AI vsebin in prav dostopne pravice agentov. Vzorec in seznam poglavij smo opisali v pravilniku o uporabi AI v podjetju.

Kontrolni seznam pred prvim dostopom

Preden agentu date poverilnice, odkljukajte:

  1. Namen je zapisan. Kaj točno naj agent počne – v enem stavku. Če tega ne znate napisati, ni pripravljen za produkcijo.
  2. Podatki so omejeni. Ločen predal ali mapa, ne celoten inbox.
  3. DPA je podpisan in prenos podatkov zunaj EU urejen.
  4. Razred tveganja je določen in zapisan.
  5. Meja avtonomije je določena. Kaj sme sam, kaj gre v potrditev.
  6. Odgovorna oseba je imenovana.
  7. Preklic dostopa je preizkušen – ne prvič takrat, ko ga potrebujete.
  8. Zaposleni so seznanjeni – tako z obstojem agenta kot z njegovimi mejami.

Ne veste, kam pade vaš primer? Naredite preveritev po EU AI Act – vprašalnik vas v nekaj minutah pripelje do razreda tveganja in seznama obveznosti.

Kako začeti brez tveganja

Najcenejši način, da to preizkusite, ni najmočnejši agent z največ dostopa. Je najbolj dolgočasen postopek:

Prvi mesec: agent brez pravice pošiljanja. Pripravlja osnutke, vi jih potrjujete. Merite, kolikokrat je bil osnutek uporaben brez popravkov.

Drugi mesec: če je delež uporabnih osnutkov visok, mu dovolite samodejno obravnavo ene ozke, nizko tvegane vrste sporočil – na primer potrditev prejema.

Šele nato razmislite o širšem dostopu. Podjetja, ki so zaporedje obrnila, so skoraj vedno končala pri preklicu dostopa in izgubljenem zaupanju ekipe.

Enak postopni pristop smo opisali v vodiču kako uvesti AI agenta v malo podjetje, kjer je tudi izračun, kdaj se agent sploh izplača.

Pogosta vprašanja o avtonomnih AI agentih in skladnosti

Ali smemo agentu dati dostop do e-pošte s podatki strank? Da, če imate pravno podlago za obdelavo, s ponudnikom sklenjeno pogodbo o obdelavi podatkov (DPA), urejen morebiten prenos podatkov zunaj EU in dostop omejen na najmanjši potreben obseg. Brez teh štirih elementov dostopa ne dajte.

Ali agent pomeni, da smo po AI Act visoko tvegani? Ne samodejno. Razred določa namen uporabe, ne tehnologija. Agent za obravnavo povpraševanj je praviloma minimalno ali omejeno tveganje; isti agent, uporabljen za izbor kandidatov ali kreditno ocenjevanje, pade med visoko tvegane sisteme.

Ali moramo strankam povedati, da jim odgovarja AI? Da, kadar agent komunicira s stranko brez človeškega pregleda. To je obveznost transparentnosti iz kategorije omejenega tveganja in velja ne glede na velikost podjetja.

Kdo odgovarja, če agent pošlje napačno informacijo stranki? Vaše podjetje. Agent nastopa v vašem imenu, zato posledice nosite vi – ponudniki orodij odgovornost za rezultate praviloma izključujejo v pogojih uporabe. Zato so meje avtonomije in potrditev človeka pri nepovratnih dejanjih ključne.

Ali revizijske sledi ponudnika zadoščajo za skladnost? Ne. Revizijska sled je koristno orodje in olajša dokazovanje, ni pa nadomestilo za pravno podlago, DPA, razvrstitev po tveganju in določeno odgovorno osebo.

Smo majhno podjetje – ali to res velja tudi za nas? Da. Osnovne obveznosti – prepovedi, transparentnost in AI-pismenost zaposlenih – veljajo za vse ne glede na velikost. Manjša podjetja imajo nekatere olajšave pri dokumentaciji in nižje zgornje meje kazni, izvzeta pa niso.

Zaključek

Avtonomni agenti so v enem letu prešli iz demonstracij v izdelke, ki jih ponudniki prodajajo kot »ekipo, ki dela namesto vas«. Tehnologija je zrela dovolj, da je vprašanje resno – in ravno zato je vredno pol dneva urediti podlago, namesto da to počnete po prvem incidentu.

Trije koraki, ki jih lahko naredite ta teden: določite razred tveganja, omejite dostop na en ločen predal in zapišite, katera dejanja zahtevajo potrditev človeka. Vse ostalo je nadgradnja tega.

Začnite s preveritvijo po EU AI Act, za konkreten načrt pa nas kontaktirajte – slovenskim podjetjem pomagamo od ocene tveganja do delujoče uvedbe.

Sorodno branje: EU AI Act za slovenska podjetja, pravilnik o uporabi AI v podjetju, kako uvesti AI agenta v malo podjetje in EU skladnost za slovenska podjetja.


Opozorilo: Ta članek je informativne narave in ne predstavlja pravnega nasveta. Navedbe o izdelkih posameznih ponudnikov veljajo ob času pisanja (september 2026) in se hitro spreminjajo – pred odločitvijo preverite aktualno dokumentacijo ponudnika. Roki in obveznosti iz EU AI Act ter GDPR se lahko spremenijo; preverite uradne vire (EUR-Lex, Informacijski pooblaščenec, pristojne slovenske organe) ali se posvetujte s pravnim strokovnjakom.

📋 Brezplačni EU Compliance Checklist (2026)

Praktičen kontrolni seznam čez vse ključne EU predpise (GDPR, NIS2, AI Act, EAA, DSA). Vnesite email in pošljemo vam ga takoj.

Z oddajo se strinjate z obdelavo emaila za pošiljanje gradiva. Politika zasebnosti.

Sorodni članki

Varnost
Pravilnik o uporabi AI v podjetju: kaj mora vsebovati (vzorec 2026)
Kaj mora vsebovati interni pravilnik o uporabi AI: dovoljena orodja, poslovne skrivnosti, GDPR, označevanje AI vsebin in AI-pismenost po EU AI Act.
Varnost
EU AI Act za slovenska podjetja: kaj velja in roki (vodič 2026)
Kako EU AI Act zadeva slovenska podjetja v 2026: kategorije tveganja, obveznosti, roki 2025–2027 in kazni. Praktičen vodič za skladnost.
Varnost
GDPR v zdravstvu: kako varno uvajati AI brez kršitev
Kako zdravstvene organizacije v Sloveniji varno uvajajo AI rešitve v skladu z GDPR in NIS2. On-premise AI modeli, anonimizacija, DPA pogodbe. Praktičen vodič.

Potrebujete pomoč pri implementaciji?

Brezplačen 30-minutni posvet z našo ekipo.

Brezplačen posvet →
Avtonomni AI agenti in EU AI Act: kaj urediti prej | CreateAI