KomplyaAtgal į tinklaraštį

Kas Lietuvoje prižiūri Dirbtinio intelekto akto laikymąsi?

Paskelbta 2026-08-11· 5 min. skaitymoReguliavimo pulsas

Jūsų įmonė Vilniuje pradėjo naudoti dirbtinio intelekto įrankį — gal kreditingumo vertinimui, gal CV atrankai, gal klientų aptarnavimo pokalbių robotui. Kyla praktiškas klausimas: jei kiltų abejonių dėl atitikties Dirbtinio intelekto aktui (DI aktui), į kurią Lietuvos instituciją reikėtų kreiptis? Kas tikrina, kas baudžia, kas atsako į skundus? Šiandien, 2027 metais, atsakymas vis dar nėra toks aiškus, kokio norėtųsi verslui, kuris tiesiog nori žinoti taisykles.

Prieš pradedant — trumpas paaiškinimas. Šis straipsnis yra bendro pobūdžio informacija, o ne teisinė konsultacija konkrečiam atvejui. Komplya turinį skiria į peržiūrėtą (patikrintą pagal oficialius šaltinius) ir juodraštinę medžiagą; institucijų kompetencijos tema Lietuvoje priklauso besikeičiančių dalykų kategorijai, todėl faktus visada tikslinkite tiesiogiai VDAI ar Teisės aktų registro šaltiniuose, o ne pasikliaukite vien šiuo tekstu.

Kas šiandien prižiūri BDAR Lietuvoje — ir kodėl tai svarbu

Duomenų apsaugos srityje atsakymas yra vienareikšmis: Valstybinė duomenų apsaugos inspekcija (VDAI) nuo 2018 metų yra Lietuvos priežiūros institucija pagal Bendrąjį duomenų apsaugos reglamentą (BDAR). VDAI nagrinėja skundus, atlieka patikrinimus, skiria baudas ir konsultuoja įmones duomenų apsaugos klausimais. Kadangi didelė dalis DI sistemų apdoroja asmens duomenis, VDAI jau šiandien turi realią kompetenciją — bent jau duomenų apsaugos dimensijos atžvilgiu — vertinti, kaip įmonės naudoja DI įrankius klientų ar darbuotojų duomenims tvarkyti. Tai natūralus atspirties taškas, kai bandoma nuspėti, kas prižiūrės ir patį DI aktą.

Ką DI aktas reikalauja iš kiekvienos valstybės narės

DI aktas nepalieka priežiūros klausimo atvirai — jis tiesiogiai įpareigoja. Pagal reglamento 70 straipsnį kiekviena ES valstybė narė privalo paskirti arba įsteigti bent vieną notifikuojančiąją instituciją ir bent vieną rinkos priežiūros instituciją, atsakingą už DI akto vykdymo užtikrinimą savo teritorijoje. Valstybės taip pat gali paskirti vieną instituciją, atliekančią abi funkcijas, arba paskirstyti kompetenciją tarp kelių sektorinių reguliuotojų — pavyzdžiui, atskirai finansų sektoriui. Šis paskyrimas turėjo įvykti iki 2025 m. rugpjūčio 2 d., tačiau praktikoje ne visos valstybės narės, įskaitant Lietuvą, šį terminą įgyvendino be vėlavimų ar tolesnių patikslinimų.

Kokia yra Lietuvos paskyrimo proceso būklė šiuo metu

Čia reikia sąžiningo paaiškinimo, o ne spėjimo. Šio straipsnio rengimo metu galutinis Lietuvos nacionalinis įstatymas ar poįstatyminis aktas, kuriuo būtų formaliai paskirtos DI akto priežiūros institucijos, gali būti dar nevisiškai priimtas arba neseniai keičiamas. VDAI yra natūraliausias kandidatas plačiajai DI priežiūros daliai, atsižvelgiant į jos jau turimą BDAR kompetenciją, infrastruktūrą ir patirtį dirbant su duomenimis grįstomis technologijomis. Tačiau tikslus kompetencijos pasidalijimas — pavyzdžiui, ar Lietuvos bankas prisiims atskirą vaidmenį DI sistemoms, naudojamoms finansų sektoriuje (kreditingumo vertinimas, sukčiavimo aptikimas, algoritminė prekyba), ar ši funkcija liks vien VDAI rankose — dar turi būti patvirtintas.

Tai ypač aktualu Vilniaus fintech klasteriui, kuriame dešimtys įmonių jau naudoja DI modelius rizikos vertinimui, AML patikroms ar kreditų sprendimams. Jei jūsų verslas priklauso finansų sektoriui, nesiremkite prielaida, kad VDAI automatiškai bus vienintelis kontaktas — sektoriniai reguliuotojai DI akte turi teisę dalyvauti priežiūroje pagal savo esamą kompetenciją. Rekomenduojame tikrinti naujausią VDAI svetainėje skelbiamą informaciją ir oficialų Lietuvos teisės aktų registrą, o ne remtis šiuo ar bet kuriuo kitu straipsniu kaip galutiniu šaltiniu — ši sritis keičiasi greičiau, nei atnaujinami rašytiniai tekstai.

Ką tai reiškia praktiškai: baudos ir vykdymo rizika

Nesvarbu, kuri institucija galiausiai gaus formalius įgaliojimus — pačios DI akto pareigos ir sankcijų ribos jau galioja. DI akto 99 straipsnis nustato kelių lygių baudas: iki 35 mln. eurų arba 7% pasaulinės metinės apyvartos už draudžiamų DI praktikų naudojimą, iki 15 mln. eurų arba 3% apyvartos už kitų esminių reikalavimų (pvz., didelės rizikos sistemoms keliamų) pažeidimus, ir mažesnes ribas už klaidingos informacijos teikimą institucijoms. Svarbu MVĮ: 99 straipsnio 6 dalis numato, kad mažoms ir vidutinėms įmonėms bei startuoliams baudos apskaičiuojamos pagal mažesnę iš dviejų ribų (procentinę arba fiksuotą sumą), o ne automatiškai didžiausią galimą sumą. Tai nereiškia mažesnės atsakomybės — tik proporcingesnį apskaičiavimo mechanizmą.

Praktikoje tai reiškia, kad laukti, kol paaiškės, ar jus tikrins VDAI, ar koks nors sektorinis reguliuotojas, yra rizikingesnė strategija nei tiesiog pradėti tvarkytis jau dabar. Institucijos pavadinimas ant sprendimo dėl baudos nepakeičia to, kokie reikalavimai jums taikomi — tik nurodo, kas juos vykdys. Kol paskyrimas nėra iki galo aiškus, protingiausia laikyti, kad priežiūra bus tokia pat rimta, kaip ir BDAR atveju, kur VDAI per pastarąjį dešimtmetį jau įrodė, jog tikrina realiai, o ne tik popieriuje.

DIY patikros sąrašas: ką galite padaryti jau šiandien

Nepaisant to, kuri institucija galiausiai bus paskirta, yra veiksmų, kuriuos galite atlikti dabar — jie nepriklauso nuo to, kaip pasiskirstys kompetencija:

  • Sudarykite visų įmonėje naudojamų DI sistemų sąrašą — įskaitant tuos, kuriuos naudoja tik viena komanda ar vienas darbuotojas.
  • Kiekvienai sistemai priskirkite rizikos kategoriją pagal DI aktą (draudžiama, didelės rizikos, ribotos rizikos, minimalios rizikos).
  • Patikrinkite, ar sistemos, apdorojančios asmens duomenis, jau atitinka BDAR — tai sritis, kurioje VDAI kompetencija yra neabejotina jau šiandien.
  • Paskirkite viduje atsakingą asmenį ar komandą, sekančią DI akto ir jo priežiūros naujienas Lietuvoje.
  • Jei veikiate finansų sektoriuje, stebėkite ir Lietuvos banko, ir VDAI komunikaciją — nepasikliaukite vien vienu šaltiniu.
  • Dokumentuokite sprendimus ir vertinimus jau dabar — priežiūros institucijai paaiškėjus, dokumentacijos poreikis nedings, o tik padidės.
  • Bent kartą per ketvirtį patikrinkite VDAI svetainę dėl naujų gairių ar paskyrimo paskelbimų.

Kitas žingsnis

Institucijų kompetencijos klausimas laikui bėgant išsispręs, tačiau jūsų pareiga žinoti, kokioms taisyklėms jūsų DI sistemos jau šiandien priklauso, nesikeičia. Greičiausias būdas tai sužinoti — ne laukti oficialaus paskyrimo, o užpildyti trumpą klausimyną, kuris parodys, kurios DI akto ir BDAR pareigos konkrečiai taikomos jūsų įmonei, nepriklausomai nuo to, kas galiausiai taps priežiūros institucija.