Pravilnik o uporabi AI v podjetju: kaj mora vsebovati (vzorec 2026)
Pravilnik o uporabi AI v podjetju: kaj mora vsebovati
Vaši zaposleni umetno inteligenco uporabljajo že danes. Vprašanje ni, ali jo, ampak ali veste, kaj v ta orodja prilepijo – in kaj se zgodi, ko gre kaj narobe.
V večini slovenskih podjetij je stanje enako: nekaj ljudi uporablja ChatGPT za e-pošto, marketing dela osnutke objav z AI, kdo iz računovodstva je vanj prilepil izvoz iz sistema, da bi našel napako. Nihče tega ni prepovedal in nihče ni dovolil. Prav ta siva cona je tveganje – pravno, poslovno in reputacijsko.
Rešitev ni prepoved. Rešitev je dvostranski dokument, ki ga vsak zaposleni prebere v petih minutah in razume brez pravnika.
Definicija: Pravilnik o uporabi AI je interni akt, ki določa, katera AI orodja smejo zaposleni uporabljati, katere podatke smejo vanje vnesti, kdo je odgovoren za preverjanje rezultatov in kako se AI vsebine označujejo. Ni pravna analiza, ampak navodilo za delo.
Zakaj ravno zdaj
Trije razlogi, ki so se sešteli v letu 2026.
Prvi je regulatorni. EU AI Act obveznost AI-pismenosti (člen 4) velja že od februarja 2025 – podjetje mora zagotoviti, da imajo zaposleni, ki delajo z AI, zadostno znanje za odgovorno uporabo. Avgusta 2026 je začela veljati glavnina obveznosti za visoko tvegane sisteme. Če pri kadrovanju, ocenjevanju kreditne sposobnosti ali biometriji uporabljate AI, ste v tem obsegu. Podrobnosti o kategorijah in rokih so v našem vodiču po EU AI Act.
Drugi je varnostni. Vsak prilepljen dokument zapusti vašo infrastrukturo. Pri brezplačnih računih pogosto tudi z dovoljenjem za učenje na vaši vsebini. Poslovna skrivnost, ki jo prostovoljno pošljete tretji osebi brez pogodbe, po Zakonu o poslovni skrivnosti izgubi del zaščite – ker niste izvedli razumnih ukrepov za varovanje.
Tretji je praktičen. Halucinirana številka v ponudbi, izmišljen člen zakona v dopisu, prevod, ki je zamenjal ceno – vse to se je zgodilo podjetjem, ki so mislila, da AI "samo pomaga pri pisanju". Brez pravila o preverjanju je napaka vprašanje časa.
Trije scenariji, ki jih pravilnik prepreči
| Scenarij | Kaj se zgodi brez pravil | Kaj pravilnik določi |
|---|---|---|
| Zaposleni prilepi celotno pogodbo s stranko v brezplačen chatbot | Poslovna skrivnost in osebni podatki zapustijo podjetje brez pravne podlage | Seznam podatkov, ki jih je prepovedano vnašati, in kateri računi so odobreni |
| AI v ponudbi izmisli referenco ali rok | Ponudba gre stranki z napačnim podatkom; odgovornost je vaša, ne ponudnikova | Pravilo štirih oči: AI izhod pred zunanjo uporabo preveri človek |
| Kandidata za službo predizbere AI orodje | Možna visoko tvegana raba po AI Act, brez dokumentacije in nadzora | Seznam prepovedanih uporab in obvezna prijava novih primerov rabe |
Devet poglavij, ki jih pravilnik mora imeti
Spodaj je struktura z besedilom, ki ga lahko prevzamete in prilagodite. Oglate oklepaje zamenjajte s svojimi podatki.
1. Namen in obseg
Kdo je zavezan in za kaj dokument velja.
Ta pravilnik velja za vse zaposlene, pogodbene sodelavce in študente v podjetju [ime], ki pri delu uporabljajo orodja umetne inteligence – ne glede na to, ali jih plača podjetje ali uporabljajo osebni račun. Velja za vsa generativna orodja (klepetalni roboti, generatorji besedila, slik, kode in zvoka) ter za AI funkcije, vgrajene v programsko opremo, ki jo uporabljamo.
Zadnji stavek je pomemben: največ nenadzorovane rabe danes ne poteka v ChatGPT, ampak v AI funkcijah znotraj orodij, ki jih že imate.
2. Odobrena orodja
Brez tega poglavja pravilnik ne deluje. Naredite tri stopnje.
| Stopnja | Orodja | Kaj je dovoljeno |
|---|---|---|
| Zeleno – odobreno | [poslovni računi, ki jih plačate] | Interno gradivo, osnutki, javno dostopni podatki |
| Rumeno – s soglasjem | [orodja, ki jih dovolite za posamezne primere] | Samo po odobritvi [vloga] in za določen namen |
| Rdeče – prepovedano | Brezplačni osebni računi za poslovno vsebino; orodja brez pogodbe o obdelavi podatkov | Nič poslovnega |
Dodajte tudi postopek: kako zaposleni predlaga novo orodje. Če ga ni, si bo pomagal sam in nihče ne bo vedel.
3. Katerih podatkov se ne vnaša
Najbolj brano poglavje. Bodite konkretni – abstrakcije nihče ne uporabi.
V AI orodja je prepovedano vnašati:
- osebne podatke strank, zaposlenih ali kandidatov (imena, e-naslovi, EMŠO, davčna, naslovi, zdravstveni in finančni podatki);
- vsebino pogodb, cenikov, marž in ponudb, ki niso javne;
- izvorno kodo, dostopne podatke, API ključe in konfiguracije;
- dokumente, označene kot poslovna skrivnost;
- gradivo strank, za katero smo pogodbeno zavezani k zaupnosti.
Dovoljeno je vnašati javno dostopne vsebine, lastna besedila brez osebnih podatkov, splošna strokovna vprašanja in anonimizirana gradiva (imena zamenjana s "Stranka A", zneski zaokroženi ali izmišljeni).
Dodajte eno vrstico, ki jo ljudje dejansko zapomnijo: če besedila ne bi poslali zunanjemu izvajalcu brez podpisane pogodbe, ga ne prilepite v AI orodje.
4. Preverjanje rezultatov in odgovornost
Najpomembnejši stavek celotnega dokumenta:
Za vsako vsebino, ki nastane s pomočjo AI, odgovarja oseba, ki jo uporabi ali pošlje – ne orodje in ne ponudnik orodja. AI izhod je osnutek, dokler ga človek ne preveri.
Nato določite, kaj se preverja obvezno: številke, datume, imena, citate, pravne podlage in vse zunanje vire. In določite dvojni pregled za dokumente, ki gredo strankam, medijem ali organom.
5. Označevanje AI vsebin
Ločite tri primere in za vsakega povejte pravilo:
- Interno gradivo: označevanje ni potrebno.
- Javne vsebine (objave, članki, slike): [vaša odločitev]. Priporočamo označevanje generiranih slik in videov ter neoznačevanje besedil, ki jih je človek bistveno predelal in zanje odgovarja.
- Neposredna komunikacija s stranko: če stranka komunicira z AI (chatbot, samodejni odgovori), mora biti to razkrito. To ni stvar okusa – je zahteva transparentnosti iz AI Act.
6. Prepovedane uporabe
Kratek, jasen seznam. Predlog izhodišča:
Prepovedano je AI uporabiti za:
- samostojno odločanje o zaposlitvi, napredovanju ali odpovedi brez človeške presoje;
- ocenjevanje ali razvrščanje strank na način, ki vpliva na njihove pravice, brez odobritve vodstva;
- obdelavo biometričnih podatkov in prepoznavo obrazov;
- ustvarjanje vsebin, ki posnemajo resnične osebe (glas, podoba) brez njihovega pisnega soglasja;
- obhod varnostnih ali pravnih postopkov podjetja.
Prve tri točke niso naključne – to so področja, kjer AI Act uporabo uvršča med visoko tvegano ali prepovedano.
7. AI-pismenost zaposlenih
To poglavje je vaš dokaz o izpolnjevanju obveznosti iz člena 4 AI Act. Zapišite konkretno:
Vsak zaposleni, ki uporablja AI orodja, opravi uvodno usposabljanje v obsegu [npr. 2 uri] najkasneje [npr. v 30 dneh] po nastopu dela. Usposabljanje zajema: kaj model zna in česa ne, kaj je halucinacija, ravnanje s podatki, obveznosti po tem pravilniku. Udeležba se evidentira. Vsebina se pregleda enkrat letno.
Ključna beseda je evidentira. Brez zapisa o tem, kdo in kdaj je bil usposobljen, obveznosti ne morete dokazati. Kako izgleda dobro usposabljanje v praksi, opisuje članek o AI delavnicah za podjetja.
8. Prijava incidentov
Če ugotovite, da je bil v AI orodje vnesen prepovedan podatek ali da je AI izhod povzročil napako v komunikaciji s stranko, to v 24 urah sporočite [vloga/e-naslov]. Prijava napake ni disciplinski prekršek – njeno prikrivanje je.
Zadnji stavek odloča o tem, ali boste za incidente sploh izvedeli.
9. Vloge, veljavnost in pregled
Določite: kdo je skrbnik pravilnika, kdo odobrava nova orodja, od kdaj velja, kdaj se pregleda (priporočamo dvakrat letno – področje se hitro spreminja) in kako se zaposleni seznanijo s spremembami.
Kaj v pravilniku ne sme biti
Trije pogosti spodrsljaji, zaradi katerih dokument obleži v mapi:
- Prepoved brez alternative. "Uporaba AI ni dovoljena" pomeni le, da bo raba postala nevidna. Namesto tega ponudite odobreno pot.
- Prepis zakona. Pravilnik ni povzetek AI Act. Če ima več kot tri strani, ga nihče ne bo prebral.
- Seznam konkretnih modelov v besedilu. Verzije se menjajo vsak mesec. Seznam orodij naj bo v prilogi, ki jo posodabljate brez ponovnega sprejemanja celotnega akta.
Uvedba v enem tednu
| Dan | Kaj naredite | Kdo |
|---|---|---|
| 1 | Anketa: katera AI orodja ekipa dejansko uporablja in za kaj | Vodja / kadrovska |
| 2 | Odločitev o odobrenih orodjih in poslovnih računih | Vodstvo |
| 3 | Osnutek pravilnika po devetih poglavjih zgoraj | Skrbnik |
| 4 | Pregled: pravni vidik in vidik varstva podatkov | Zunanji ali interni pregled |
| 5 | Predstavitev ekipi (30 minut) + uvodno usposabljanje | Skrbnik |
| 6 | Podpis seznanitve, objava na intranetu, priloga s seznamom orodij | Kadrovska |
| 7 | Vpis v koledar: pregled čez šest mesecev | Skrbnik |
Prvi dan je najbolj poučen. Skoraj vedno se izkaže, da je orodij v uporabi več, kot je vodstvo mislilo.
Kako to preverite pri sebi
Preden pišete, poglejte, kje ste. Naš EU Compliance Check v nekaj minutah pokaže, kateri predpisi za vaše podjetje veljajo – GDPR, NIS2, AI Act, EAA – in kaj vam manjka. Če AI uporabljate v izdelku ali storitvi, dodajte še AI Act Check za oceno kategorije tveganja.
Če je glavna ovira ravno podatkovna – da zaposleni potrebujejo AI pri gradivu, ki ne sme iz hiše – je pravi odgovor pogosto lokalni model v vaši infrastrukturi. Takrat se poglavje 3 tega pravilnika bistveno skrajša.
Pogosta vprašanja
Ali mora imeti tudi majhno podjetje pravilnik o uporabi AI? Zakon posebnega internega akta izrecno ne zahteva, obveznost AI-pismenosti iz člena 4 AI Act pa velja ne glede na velikost podjetja. Pravilnik je najpreprostejši način, da to obveznost izpolnite in dokažete – pri petih zaposlenih zadostuje dvostranski dokument.
Kaj če zaposleni AI uporabljajo na svojih osebnih računih? Prav zato mora pravilnik veljati za rabo ne glede na račun in napravo. Prepoved osebnih računov brez odobrene alternative ne deluje – najprej zagotovite poslovne račune, šele nato prepovejte osebne za poslovno vsebino.
Ali smemo v AI vnesti podatke strank, če imamo poslovni paket? Poslovni paket odpravi le učenje na vaših podatkih. Za osebne podatke potrebujete tudi pravno podlago po GDPR, pogodbo o obdelavi s ponudnikom, urejen prenos v tretje države in vpis v evidenco dejavnosti obdelave. Poslovni paket je pogoj, ne dovoljenje.
Kdo je odgovoren, če AI ustvari napačno ali žaljivo vsebino? Podjetje in oseba, ki je vsebino uporabila. Pogoji uporabe ponudnikov odgovornost za izhod praviloma prenašajo na uporabnika, zato je pravilo o obveznem človeškem pregledu pred zunanjo uporabo bistveno.
Ali moramo označevati besedila, napisana s pomočjo AI? Zakonske splošne obveznosti označevanja vsakega AI-podprtega besedila ni. Obvezno pa je razkriti, kadar uporabnik komunicira neposredno z AI sistemom, in obstajajo zahteve glede označevanja umetno ustvarjenih vsebin, ki bi jih bilo mogoče zamenjati za resnične. Notranje pravilo je smiselno postaviti strožje od minimuma.
Kako pogosto pravilnik posodabljamo? Vsebinsko dvakrat letno, prilogo s seznamom orodij pa sproti. Priporočamo tudi pregled ob vsaki uvedbi novega AI orodja v poslovni proces.
Zaključek
Pravilnik o uporabi AI ni birokracija, ampak najcenejša zavarovalna polica, ki jo lahko podpišete ta teden. Dva lista papirja, en popoldan dela in tridesetminutna predstavitev ekipi rešijo tri stvari hkrati: pravno obveznost AI-pismenosti, uhajanje poslovnih skrivnosti in napake, ki gredo do stranke.
Začnite z anketo, kaj ekipa danes dejansko uporablja. Odgovor je običajno presenečenje – in najboljši argument, da dokument nastane.
Sorodno branje: EU AI Act za slovenska podjetja, EU skladnost za podjetja: kateri zakoni veljajo za vas, 10 promptov, ki vam prihranijo uro na dan in interni AI asistent v 30 minutah.
Če želite pravilnik, prilagojen vaši panogi, ali usposabljanje ekipe na vaših dokumentih, stopite v stik – pomagamo od ocene stanja do podpisanega dokumenta in izvedene delavnice.
📋 Brezplačni EU Compliance Checklist (2026)
Praktičen kontrolni seznam čez vse ključne EU predpise (GDPR, NIS2, AI Act, EAA, DSA). Vnesite email in pošljemo vam ga takoj.
🛠 Uporabite orodje, ki spremlja ta vodič
EU Compliance Check — brezplačno orodje, ki implementira priporočila iz tega članka.
Odprite EU Compliance Check →