NAIH Ungern: AI-styrning och DPA-regler
Ungarns datamyndighet är NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság. Myndigheten har utfärdat den mest detaljerade AI-vägledningen av alla centraleuropeiska dataskyddsmyndigheter. 2024 utfärdade den 38 tillsynsbeslut. Den publicerade också regler som kräver DPIA för varje AI-system som hanterar personuppgifter. Dessa regler går längre än GDPR:s grundkrav.
NAIH:s AI-tillsynsregler
De flesta EU-dataskyddsmyndigheter publicerar bred AI-vägledning. Ungerns dataskyddsmyndighet gick längre. Dess vägledning från 2024 är operativt specifik.
DPIA krävs för alla AI-system: Varje AI-system som hanterar personuppgifter behöver en DPIA innan det driftsätts. Tillsynsmyndigheten kräver detta före driftsättning. Det gäller även när behandlingen inte är "högrisk" enligt GDPR artikel 35. Det är striktare än GDPR:s egna riskbaserade ansats.
Vad en NAIH DPIA måste innehålla:
- En teknisk beskrivning av AI-modellens datainputs och -outputs
- Bevis på att träningsdata anonymiserats eller hade en giltig rättslig grund
- En bedömning av algoritmisk diskrimineringsrisk
- Ett steg för mänsklig granskning av automatiserade beslut
- Ett lagrings- och raderingsschema för AI-behandlade data
Årlig granskning: Myndigheten kräver att DPIA:er uppdateras varje år. Det gäller när ett AI-system omtränats eller förändrats väsentligt.
Ungern hanterade över 890 000 GDPR-dataförfrågningar 2024. Det är en stor volym för ett land med 10 miljoner invånare. Det signalerar aktivt rättighetsutövande och verkligt tryck på efterlevnadsteam.
NER-noggrannhetsluckan
Myndighetens granskning 2024 testade NER-modeller på ungersk text. De fick bara 67 % noggrannhet. EU-snittet är 82 %. Den 15-procentenheters klyftan har verkliga efterlevnadskostnader.
Ungerska är ett agglutinativt språk. Det bygger ord genom många suffix. Namn, adresser och ID:n på ungerska ser mycket annorlunda ut jämfört med data på engelska eller tyska. Verktyg tränade på dessa språk missar en stor andel personuppgifter på ungerska. Se vår guide om flerspråkig PII-detektering för hur denna lucka påverkar GDPR-efterlevnad över språk.
Tillsynsmyndigheten fann att generiska NLP-verktyg missar TAJ-szám i 61 % av dokumenten. Formatvariation och avsaknad av checksummastöd är de viktigaste orsakerna.
Ungerska nationella identifierare
Team som behandlar dokument i Ungern måste detektera dessa ID-typer korrekt. Se vår guide om EU:s nationella skatte-ID-detektering för fullständig EU-täckningskontext.
TAJ-szám (Társadalombiztosítási Azonosító Jel): Ett 9-siffrigt socialförsäkringsnummer. Det förekommer i hälso-, förmåns- och pensionsposter. Validering använder en viktad checksumma fastställd av Socialförsäkringsmyndigheten.
Adóazonosító jel: Ett 10-siffrigt personligt skatte-ID. Formatet är en 8-siffrig kärna plus 2 kontrollsiffror. Det förekommer i löner, skattedeklarationer och anställningskontrakt.
Személyi igazolvány-nummer: Det nationella ID-kortets nummer. Format och kontrollsifferregler följer den utfärdande myndigheten.
Útlevél szám: Passnumret. Format och kontrollsiffra följer också regler fastställda av den utfärdande myndigheten.
Ügyfélkapu-kontexten
Ungern kör de flesta offentliga tjänster via en plattform — Ügyfélkapu (Klientgatewayen). Över 4 miljoner medborgare använder den för skatt, förmåner, sjukvård och tillståndsgivning. Privata företag ansluter till Ügyfélkapu för lön, förmåner eller identitetskontroller. Dessa företag behandlar samma identifierare i ett reglerat sammanhang.
Myndigheten har funnit att dessa företag ofta använder internationella PII-verktyg. De flesta av dessa verktyg saknar stöd för identifierarna ovan. Det leder till missade uppgifter och direkt efterlevnadsrisk.
EU AI Act-överlapp
Ungern var tidigt ute med att integrera AI Act-regler i dataskyddsmyndighetens vägledning. Tillsynsmyndighetens hållning är tydlig.
Högrisk-AI-system listas i AI Act Bilaga III. De täcker jobb, kreditbedömning och samhällsviktiga tjänster. De kräver både AI Act-konformitetsbedömning och en NAIH DPIA.
Generella AI-modeller som behandlar data om personer i Ungern behöver också en NAIH DPIA. Det gäller även när modellen inte är listad som högrisk enligt AI Act.
För team som driftsätter AI i Ungern har kärnchecklistan tre punkter. Slutför en NAIH DPIA innan lansering. Kontrollera att ditt NER-verktyg täcker entiteterna ovan i ungersk text. Bekräfta TAJ-szám- och adóazonosító jel-detektering med checksummavalidering.