Sari la conținut
Toate articolele
Cu AI în cloud

DeepSeek scrie negru pe alb unde ajung datele. Un regulator a scris și excepția.

Nu trebuie să deduci nimic despre DeepSeek. Politica de confidențialitate a companiei numește țara. Trei regulatori europeni și asiatici au scris apoi ce înseamnă asta, iar unul dintre ei a scris și ieșirea.

De Bastion, Cluj-NapocaPublicat 7 min de citit

Cele mai multe argumente despre un serviciu AI chinezesc se bazează pe deducție. Acesta nu. Politica de confidențialitate a DeepSeek, actualizată ultima dată pe 10 februarie 2026, spune că firma colectează, procesează și stochează datele personale ale utilizatorilor direct în Republica Populară Chineză. Operatorul numit în politică este Hangzhou DeepSeek Artificial Intelligence Co., Ltd., cu sediul înregistrat în China. Nimic din toate acestea nu este afirmația unui competitor. Este textul propriu al furnizorului.

Uniunea Europeană nu are o decizie de adecvare pentru China în capitolul V din GDPR. Un transfer are nevoie totuși de un temei legal, iar furnizorul trebuie să accepte că GDPR se aplică. Patru constatări datate arată cum a mers asta.

Ianuarie 2025: istoricul conversațiilor stătea pe un port deschis

Wiz a găsit o bază de date ClickHouse a DeepSeek, pe oauth2callback.deepseek.com:9000 și dev.deepseek.com:9000, accesibilă fără autentificare. Conținea istoricul conversațiilor, date de backend și informații sensibile: fluxuri de jurnal, chei secrete de API și detalii de operare. Wiz a numărat peste un milion de linii de jurnal. A raportat problema, iar DeepSeek a securizat rapid expunerea.

Este o eroare de operare, nu una de model. Merită numită pentru un singur motiv: conversațiile în clar au existat într-un loc pe care un străin îl putea citi, și niciun utilizator al serviciului nu avea cum să știe.

Ianuarie 2025: un regulator european a întrebat, și i s-a răspuns că GDPR nu se aplică

Garante din Italia a dispus limitarea prelucrării datelor utilizatorilor italieni de către Hangzhou DeepSeek și Beijing DeepSeek. Cele două companii, în relatarea Garante, au declarat că nu operează în Italia și că legislația europeană nu li se aplică. Garante a numit acest răspuns complet nesatisfăcător.

Pentru un responsabil român cu protecția datelor, acest singur schimb de replici închide discuția. Articolul 28 din GDPR cere un contract scris cu un procesator care acceptă obligațiile regulamentului. Un furnizor care îi spune unei autorități de supraveghere că regulamentul nu îl obligă nu poate fi acel procesator.

Aprilie 2025: un regulator a constatat că au plecat chiar întrebările

Comisia pentru protecția informațiilor personale din Coreea de Sud a publicat rezultatele examinării sale la 24 aprilie 2025. A constatat că DeepSeek a transferat datele personale ale utilizatorilor către servere din China și din Statele Unite, fără un consimțământ separat pentru transferul transfrontalier. Concret, DeepSeek a transferat informații despre dispozitiv, despre rețeaua utilizatorului și despre aplicații, împreună cu textul introdus de utilizatori, către Beijing Volcano Engine Technology Co., Ltd. Comisia a consemnat că DeepSeek a oprit transferul textului introdus de utilizatori de la 10 aprilie 2025, și că firma a descris Volcano drept o filială ByteDance, în timp ce comisia a constatat că este o corporație independentă.

Aceasta este constatarea de citat, și merită spus exact de ce. Un regulator a examinat serviciul și a consemnat că textul introdus de utilizatori a mers la o firmă terță până la o dată numită. Este o constatare dintr-un registru public, cu o dată și cu un destinatar numit. O afirmație despre ce ar putea face o aplicație nu este același lucru, iar o bancă nu o poate pune în fața unui supraveghetor.

Iunie 2025: un regulator european a numit articolul care se aplică

Comisarul pentru protecția datelor din Berlin, alături de Baden-Württemberg, Renania-Palatinat și Bremen, a raportat DeepSeek la Apple și Google drept conținut ilegal, în temeiul articolului 16 din Regulamentul privind serviciile digitale. Comunicatul spune că serviciul transferă datele personale colectate de la utilizatori către procesatori de date chinezi și le stochează pe servere din China. Comisarul Meike Kamp a declarat că transferul datelor utilizatorilor de către DeepSeek către China este ilegal. Încălcarea numită este articolul 46(1) din GDPR.

Autoritatea de supraveghere din România aplică același capitol V. Un susținător dintr-o bancă românească, întrebat “în baza cărui articol”, are acum unul, de la un regulator european, în scris.

Iulie 2025: un regulator a scris excepția

Agenția națională cehă de securitate cibernetică, NÚKIB, a emis un avertisment despre produsele DeepSeek, cu nivel de amenințare ridicat. Raționamentul este despre companie, nu despre matematică: riscul vine din mediul juridic și politic al Republicii Populare Chineze, căruia firma DeepSeek îi este supusă în întregime. Urmează propoziția care contează cel mai mult în acest articol. Avertismentul nu se aplică modelelor lingvistice mari open-source ale DeepSeek al căror cod sursă este public accesibil și care sunt „rulate local, fără nicio capacitate de a comunica cu servere folosite de compania DeepSeek sau de entitățile sale afiliate”.

Un regulator a trasat linia unde trebuie. Riscul este drumul prin rețea către furnizor, nu ponderile deschise. Taie drumul și același model iese din avertisment.

Ce înseamnă aceasta pentru o organizație reglementată

  • Nimic din toate acestea nu îți cere să judeci intențiile unei companii străine. Locația este în politica proprie a furnizorului, iar doi regulatori au consemnat transferuri.
  • Avertismentul ceh obligă operatorii de infrastructură critică și de servicii esențiale, conform Legii securității cibernetice. Interdicțiile din alte jurisdicții se aplică dispozitivelor guvernamentale. Niciuna nu este o regulă care obligă o bancă privată din România. Nu le cita ca lege.
  • Un model deschis nu este același lucru cu serviciul unui furnizor. NÚKIB separă explicit cele două lucruri, iar separarea este drumul prin rețea.
  • Cisco a testat DeepSeek R1 cu cincizeci de întrebări din setul HarmBench și a raportat o rată de succes al atacului de 100 %: modelul nu a blocat nicio întrebare dăunătoare. Este o constatare de siguranță, nu de confidențialitate, și se aplică ponderilor. Cine rulează un model deschis își asumă protecțiile lui.

Cu Bastion

Ce schimbă Bastion

Bastion este un sistem AI privat, livrat ca un singur echipament sigilat care funcționează în clădirea ta. Un singur abonament lunar acoperă echipamentul, modelul, sistemul de operare securizat și suportul, iar nimic din ce scrie echipa ta nu părăsește clădirea.

Excepția cehă descrie exact ce este Bastion. Modelul rulează în clădirea organizației, pe o cutie fără conexiune spre exterior, deci nu există server cu care să comunice și niciun transfer transfrontalier de justificat în capitolul V. Modelul este Qwen3.8-27B, cu ponderi deschise sub licența Apache 2.0. Este de origine chineză, și aceeași regulă i se aplică: riscul nu a fost niciodată matematica, ci drumul prin rețea către un furnizor. O cutie Bastion nu are acest drum. Cutia înregistrează depozitul și suma de control a ceea ce rulează, deci auditorul vede exact ce a răspuns.

Limita, spusă întâi: Bastion nu rulează DeepSeek, și nimic din toate acestea nu este un argument pentru el. Este un argument despre drum. Un model accesat prin internet aduce cu el jurisdicția furnizorului său, oricine ar fi acel furnizor. Un model pe o cutie sigilată în Cluj o aduce pe a organizației. Protecțiile se împart atunci între organizație și Bastion, motiv pentru care sunt construite în cutie, nu promise într-o politică.

Fraza de dat unui supraveghetor este scurtă: procesarea are loc la adresa organizației, nu la a unui furnizor. Trei lucruri o dovedesc, și toate trei rămân la organizație. Planul de ieșire, anexa la contractul de închiriere și înregistrarea proprie a cutiei despre ce a pornit și ce a rulat.

Întrebări la care răspunde articolul

Ce este DeepSeek AI?
Un asistent AI al companiei Hangzhou DeepSeek Artificial Intelligence Co., Ltd., din China. Compania publică și modele deschise, care pot rula local, fără legătură cu serverele ei.
Unde ajung datele trimise la DeepSeek?
În China. Politica de confidențialitate, actualizată la 10 februarie 2026, spune că datele personale sunt colectate, procesate și stocate în Republica Populară Chineză.
Poate fi folosit DeepSeek local, fără transfer de date în China?
Autoritatea cehă NÚKIB a exclus din avertismentul din iulie 2025 modelele deschise rulate local, fără comunicare cu serverele DeepSeek. Riscul numit este calea de rețea spre furnizor, nu modelul.

Sursele

  1. 1
  2. 2
  3. 3
  4. 4

    Personal Information Protection Commission, Korea

    PIPC decision on DeepSeek, cross-border transfer of user data

    citit 2026-09-22

  5. 5

    Berlin Commissioner for Data Protection and Freedom of Information

    Berlin DPA reports DeepSeek to Apple and Google as unlawful content

    citit 2026-09-22

  6. 6
  7. 7