← Vsi članki
Varnost

Pravilnik o uporabi AI v podjetju: kaj mora vsebovati (vzorec 2026)

13. avgust 20269 min branja
Avtor: Matej Spevan / CreateAI. Članek temelji na praktičnih SEO, GEO in AI implementacijah za slovenska podjetja.

Pravilnik o uporabi AI v podjetju: kaj mora vsebovati

Vaši zaposleni umetno inteligenco uporabljajo že danes. Vprašanje ni, ali jo, ampak ali veste, kaj v ta orodja prilepijo – in kaj se zgodi, ko gre kaj narobe.

V večini slovenskih podjetij je stanje enako: nekaj ljudi uporablja ChatGPT za e-pošto, marketing dela osnutke objav z AI, kdo iz računovodstva je vanj prilepil izvoz iz sistema, da bi našel napako. Nihče tega ni prepovedal in nihče ni dovolil. Prav ta siva cona je tveganje – pravno, poslovno in reputacijsko.

Rešitev ni prepoved. Rešitev je dvostranski dokument, ki ga vsak zaposleni prebere v petih minutah in razume brez pravnika.

Definicija: Pravilnik o uporabi AI je interni akt, ki določa, katera AI orodja smejo zaposleni uporabljati, katere podatke smejo vanje vnesti, kdo je odgovoren za preverjanje rezultatov in kako se AI vsebine označujejo. Ni pravna analiza, ampak navodilo za delo.

Zakaj ravno zdaj

Trije razlogi, ki so se sešteli v letu 2026.

Prvi je regulatorni. EU AI Act obveznost AI-pismenosti (člen 4) velja že od februarja 2025 – podjetje mora zagotoviti, da imajo zaposleni, ki delajo z AI, zadostno znanje za odgovorno uporabo. Avgusta 2026 je začela veljati glavnina obveznosti za visoko tvegane sisteme. Če pri kadrovanju, ocenjevanju kreditne sposobnosti ali biometriji uporabljate AI, ste v tem obsegu. Podrobnosti o kategorijah in rokih so v našem vodiču po EU AI Act.

Drugi je varnostni. Vsak prilepljen dokument zapusti vašo infrastrukturo. Pri brezplačnih računih pogosto tudi z dovoljenjem za učenje na vaši vsebini. Poslovna skrivnost, ki jo prostovoljno pošljete tretji osebi brez pogodbe, po Zakonu o poslovni skrivnosti izgubi del zaščite – ker niste izvedli razumnih ukrepov za varovanje.

Tretji je praktičen. Halucinirana številka v ponudbi, izmišljen člen zakona v dopisu, prevod, ki je zamenjal ceno – vse to se je zgodilo podjetjem, ki so mislila, da AI "samo pomaga pri pisanju". Brez pravila o preverjanju je napaka vprašanje časa.

Trije scenariji, ki jih pravilnik prepreči

Scenarij Kaj se zgodi brez pravil Kaj pravilnik določi
Zaposleni prilepi celotno pogodbo s stranko v brezplačen chatbot Poslovna skrivnost in osebni podatki zapustijo podjetje brez pravne podlage Seznam podatkov, ki jih je prepovedano vnašati, in kateri računi so odobreni
AI v ponudbi izmisli referenco ali rok Ponudba gre stranki z napačnim podatkom; odgovornost je vaša, ne ponudnikova Pravilo štirih oči: AI izhod pred zunanjo uporabo preveri človek
Kandidata za službo predizbere AI orodje Možna visoko tvegana raba po AI Act, brez dokumentacije in nadzora Seznam prepovedanih uporab in obvezna prijava novih primerov rabe

Devet poglavij, ki jih pravilnik mora imeti

Spodaj je struktura z besedilom, ki ga lahko prevzamete in prilagodite. Oglate oklepaje zamenjajte s svojimi podatki.

1. Namen in obseg

Kdo je zavezan in za kaj dokument velja.

Ta pravilnik velja za vse zaposlene, pogodbene sodelavce in študente v podjetju [ime], ki pri delu uporabljajo orodja umetne inteligence – ne glede na to, ali jih plača podjetje ali uporabljajo osebni račun. Velja za vsa generativna orodja (klepetalni roboti, generatorji besedila, slik, kode in zvoka) ter za AI funkcije, vgrajene v programsko opremo, ki jo uporabljamo.

Zadnji stavek je pomemben: največ nenadzorovane rabe danes ne poteka v ChatGPT, ampak v AI funkcijah znotraj orodij, ki jih že imate.

2. Odobrena orodja

Brez tega poglavja pravilnik ne deluje. Naredite tri stopnje.

Stopnja Orodja Kaj je dovoljeno
Zeleno – odobreno [poslovni računi, ki jih plačate] Interno gradivo, osnutki, javno dostopni podatki
Rumeno – s soglasjem [orodja, ki jih dovolite za posamezne primere] Samo po odobritvi [vloga] in za določen namen
Rdeče – prepovedano Brezplačni osebni računi za poslovno vsebino; orodja brez pogodbe o obdelavi podatkov Nič poslovnega

Dodajte tudi postopek: kako zaposleni predlaga novo orodje. Če ga ni, si bo pomagal sam in nihče ne bo vedel.

3. Katerih podatkov se ne vnaša

Najbolj brano poglavje. Bodite konkretni – abstrakcije nihče ne uporabi.

V AI orodja je prepovedano vnašati:

  • osebne podatke strank, zaposlenih ali kandidatov (imena, e-naslovi, EMŠO, davčna, naslovi, zdravstveni in finančni podatki);
  • vsebino pogodb, cenikov, marž in ponudb, ki niso javne;
  • izvorno kodo, dostopne podatke, API ključe in konfiguracije;
  • dokumente, označene kot poslovna skrivnost;
  • gradivo strank, za katero smo pogodbeno zavezani k zaupnosti.

Dovoljeno je vnašati javno dostopne vsebine, lastna besedila brez osebnih podatkov, splošna strokovna vprašanja in anonimizirana gradiva (imena zamenjana s "Stranka A", zneski zaokroženi ali izmišljeni).

Dodajte eno vrstico, ki jo ljudje dejansko zapomnijo: če besedila ne bi poslali zunanjemu izvajalcu brez podpisane pogodbe, ga ne prilepite v AI orodje.

4. Preverjanje rezultatov in odgovornost

Najpomembnejši stavek celotnega dokumenta:

Za vsako vsebino, ki nastane s pomočjo AI, odgovarja oseba, ki jo uporabi ali pošlje – ne orodje in ne ponudnik orodja. AI izhod je osnutek, dokler ga človek ne preveri.

Nato določite, kaj se preverja obvezno: številke, datume, imena, citate, pravne podlage in vse zunanje vire. In določite dvojni pregled za dokumente, ki gredo strankam, medijem ali organom.

5. Označevanje AI vsebin

Ločite tri primere in za vsakega povejte pravilo:

  • Interno gradivo: označevanje ni potrebno.
  • Javne vsebine (objave, članki, slike): [vaša odločitev]. Priporočamo označevanje generiranih slik in videov ter neoznačevanje besedil, ki jih je človek bistveno predelal in zanje odgovarja.
  • Neposredna komunikacija s stranko: če stranka komunicira z AI (chatbot, samodejni odgovori), mora biti to razkrito. To ni stvar okusa – je zahteva transparentnosti iz AI Act.

6. Prepovedane uporabe

Kratek, jasen seznam. Predlog izhodišča:

Prepovedano je AI uporabiti za:

  • samostojno odločanje o zaposlitvi, napredovanju ali odpovedi brez človeške presoje;
  • ocenjevanje ali razvrščanje strank na način, ki vpliva na njihove pravice, brez odobritve vodstva;
  • obdelavo biometričnih podatkov in prepoznavo obrazov;
  • ustvarjanje vsebin, ki posnemajo resnične osebe (glas, podoba) brez njihovega pisnega soglasja;
  • obhod varnostnih ali pravnih postopkov podjetja.

Prve tri točke niso naključne – to so področja, kjer AI Act uporabo uvršča med visoko tvegano ali prepovedano.

7. AI-pismenost zaposlenih

To poglavje je vaš dokaz o izpolnjevanju obveznosti iz člena 4 AI Act. Zapišite konkretno:

Vsak zaposleni, ki uporablja AI orodja, opravi uvodno usposabljanje v obsegu [npr. 2 uri] najkasneje [npr. v 30 dneh] po nastopu dela. Usposabljanje zajema: kaj model zna in česa ne, kaj je halucinacija, ravnanje s podatki, obveznosti po tem pravilniku. Udeležba se evidentira. Vsebina se pregleda enkrat letno.

Ključna beseda je evidentira. Brez zapisa o tem, kdo in kdaj je bil usposobljen, obveznosti ne morete dokazati. Kako izgleda dobro usposabljanje v praksi, opisuje članek o AI delavnicah za podjetja.

8. Prijava incidentov

Če ugotovite, da je bil v AI orodje vnesen prepovedan podatek ali da je AI izhod povzročil napako v komunikaciji s stranko, to v 24 urah sporočite [vloga/e-naslov]. Prijava napake ni disciplinski prekršek – njeno prikrivanje je.

Zadnji stavek odloča o tem, ali boste za incidente sploh izvedeli.

9. Vloge, veljavnost in pregled

Določite: kdo je skrbnik pravilnika, kdo odobrava nova orodja, od kdaj velja, kdaj se pregleda (priporočamo dvakrat letno – področje se hitro spreminja) in kako se zaposleni seznanijo s spremembami.

Kaj v pravilniku ne sme biti

Trije pogosti spodrsljaji, zaradi katerih dokument obleži v mapi:

  1. Prepoved brez alternative. "Uporaba AI ni dovoljena" pomeni le, da bo raba postala nevidna. Namesto tega ponudite odobreno pot.
  2. Prepis zakona. Pravilnik ni povzetek AI Act. Če ima več kot tri strani, ga nihče ne bo prebral.
  3. Seznam konkretnih modelov v besedilu. Verzije se menjajo vsak mesec. Seznam orodij naj bo v prilogi, ki jo posodabljate brez ponovnega sprejemanja celotnega akta.

Uvedba v enem tednu

Dan Kaj naredite Kdo
1 Anketa: katera AI orodja ekipa dejansko uporablja in za kaj Vodja / kadrovska
2 Odločitev o odobrenih orodjih in poslovnih računih Vodstvo
3 Osnutek pravilnika po devetih poglavjih zgoraj Skrbnik
4 Pregled: pravni vidik in vidik varstva podatkov Zunanji ali interni pregled
5 Predstavitev ekipi (30 minut) + uvodno usposabljanje Skrbnik
6 Podpis seznanitve, objava na intranetu, priloga s seznamom orodij Kadrovska
7 Vpis v koledar: pregled čez šest mesecev Skrbnik

Prvi dan je najbolj poučen. Skoraj vedno se izkaže, da je orodij v uporabi več, kot je vodstvo mislilo.

Kako to preverite pri sebi

Preden pišete, poglejte, kje ste. Naš EU Compliance Check v nekaj minutah pokaže, kateri predpisi za vaše podjetje veljajo – GDPR, NIS2, AI Act, EAA – in kaj vam manjka. Če AI uporabljate v izdelku ali storitvi, dodajte še AI Act Check za oceno kategorije tveganja.

Če je glavna ovira ravno podatkovna – da zaposleni potrebujejo AI pri gradivu, ki ne sme iz hiše – je pravi odgovor pogosto lokalni model v vaši infrastrukturi. Takrat se poglavje 3 tega pravilnika bistveno skrajša.

Pogosta vprašanja

Ali mora imeti tudi majhno podjetje pravilnik o uporabi AI? Zakon posebnega internega akta izrecno ne zahteva, obveznost AI-pismenosti iz člena 4 AI Act pa velja ne glede na velikost podjetja. Pravilnik je najpreprostejši način, da to obveznost izpolnite in dokažete – pri petih zaposlenih zadostuje dvostranski dokument.

Kaj če zaposleni AI uporabljajo na svojih osebnih računih? Prav zato mora pravilnik veljati za rabo ne glede na račun in napravo. Prepoved osebnih računov brez odobrene alternative ne deluje – najprej zagotovite poslovne račune, šele nato prepovejte osebne za poslovno vsebino.

Ali smemo v AI vnesti podatke strank, če imamo poslovni paket? Poslovni paket odpravi le učenje na vaših podatkih. Za osebne podatke potrebujete tudi pravno podlago po GDPR, pogodbo o obdelavi s ponudnikom, urejen prenos v tretje države in vpis v evidenco dejavnosti obdelave. Poslovni paket je pogoj, ne dovoljenje.

Kdo je odgovoren, če AI ustvari napačno ali žaljivo vsebino? Podjetje in oseba, ki je vsebino uporabila. Pogoji uporabe ponudnikov odgovornost za izhod praviloma prenašajo na uporabnika, zato je pravilo o obveznem človeškem pregledu pred zunanjo uporabo bistveno.

Ali moramo označevati besedila, napisana s pomočjo AI? Zakonske splošne obveznosti označevanja vsakega AI-podprtega besedila ni. Obvezno pa je razkriti, kadar uporabnik komunicira neposredno z AI sistemom, in obstajajo zahteve glede označevanja umetno ustvarjenih vsebin, ki bi jih bilo mogoče zamenjati za resnične. Notranje pravilo je smiselno postaviti strožje od minimuma.

Kako pogosto pravilnik posodabljamo? Vsebinsko dvakrat letno, prilogo s seznamom orodij pa sproti. Priporočamo tudi pregled ob vsaki uvedbi novega AI orodja v poslovni proces.

Zaključek

Pravilnik o uporabi AI ni birokracija, ampak najcenejša zavarovalna polica, ki jo lahko podpišete ta teden. Dva lista papirja, en popoldan dela in tridesetminutna predstavitev ekipi rešijo tri stvari hkrati: pravno obveznost AI-pismenosti, uhajanje poslovnih skrivnosti in napake, ki gredo do stranke.

Začnite z anketo, kaj ekipa danes dejansko uporablja. Odgovor je običajno presenečenje – in najboljši argument, da dokument nastane.

Sorodno branje: EU AI Act za slovenska podjetja, EU skladnost za podjetja: kateri zakoni veljajo za vas, 10 promptov, ki vam prihranijo uro na dan in interni AI asistent v 30 minutah.

Če želite pravilnik, prilagojen vaši panogi, ali usposabljanje ekipe na vaših dokumentih, stopite v stik – pomagamo od ocene stanja do podpisanega dokumenta in izvedene delavnice.

📋 Brezplačni EU Compliance Checklist (2026)

Praktičen kontrolni seznam čez vse ključne EU predpise (GDPR, NIS2, AI Act, EAA, DSA). Vnesite email in pošljemo vam ga takoj.

Z oddajo se strinjate z obdelavo emaila za pošiljanje gradiva. Politika zasebnosti.

🛠 Uporabite orodje, ki spremlja ta vodič

EU Compliance Check — brezplačno orodje, ki implementira priporočila iz tega članka.

Odprite EU Compliance Check

Sorodni članki

Varnost
EU AI Act za slovenska podjetja: kaj velja in roki (vodič 2026)
Kako EU AI Act zadeva slovenska podjetja v 2026: kategorije tveganja, obveznosti, roki 2025–2027 in kazni. Praktičen vodič za skladnost.
Varnost
GDPR v zdravstvu: kako varno uvajati AI brez kršitev
Kako zdravstvene organizacije v Sloveniji varno uvajajo AI rešitve v skladu z GDPR in NIS2. On-premise AI modeli, anonimizacija, DPA pogodbe. Praktičen vodič.
Varnost
NIS2 direktiva: kaj mora narediti vaše podjetje do konca 2026
NIS2 direktiva je v slovensko pravo prenesena. Katera podjetja so zavezana, katere ukrepe morajo sprejeti in kako vam AI pomaga pri skladnosti. Praktičen vodič.

Potrebujete pomoč pri implementaciji?

Brezplačen 30-minutni posvet z našo ekipo.

Brezplačen posvet →