Watter persoonlike data verwerk 'n KI Chatbot?
Gespreksinhoud kan name, e-posadresse, telefoonnommers, klantnommers of ander identifiseerders bevat. Ook IP-adresse kan as persoonlike data kwalifiseer.
In bepaalde gebruikgevalle kan besonder sensitiewe data volgens Art. 9 GDPR betrokke wees, byvoorbeeld gesondheidsdata. Sulke gebruik vereis verhoogde sorg en 'n toepaslike regs- en sekuriteitsbeoordeling.
Die beginsel van dataminimalisering volgens Art. 5(1)(c) GDPR vereis dat slegs data verwerk word wat vir die doel nodig is.
GDPR-vereistes vir Chatbot-bedryf
Elke verwerking benodig 'n regsgrondslag volgens Art. 6 GDPR, byvoorbeeld kontrak, toestemming, regmatige belang of 'n ander toepaslike grondslag. Dit moet voor verwerking bepaal en gedokumenteer word.
Gebruikers moet deursigtig ingelig word oor doel, data, ontvangers, retensie en hul regte. Dit gebeur tipies via die privaatheidsbeleid en toepaslike inligting in die Chat Widget.
Privacy by Design en by Default volgens Art. 25 GDPR vereis dat privaatheidsvriendelike instellings en prosesse van die begin af in die ontwerp ingebou word.
Cloud KI vs. On-Premises: wat beteken dit vir privaatheid?
By Cloud KI kan gespreksdata aan 'n eksterne modelprovider gestuur word. Die concrete datavloei, land, kontrak- en oordraggrondslag moet daarom nagegaan word. By derde-landoordragte kan EU Standard Contractual Clauses relevant wees.
On-Premises beteken dat die platform en, indien gekonfigureer, die KI-model op eie infrastruktuur loop. Dit kan eksterne data-oordrag verminder of vermy, maar vereis steeds interne sekuriteits- en governance-maatreëls.
In Zentor App, 'n Hibriede benadering is ook moontlik, afhangend van die projek. Die keuse behoort saam met privaatheids- en IT-verantwoordelikes gemaak te word.
Data Processing Agreement (DPA/AVV): wanneer is dit nodig?
'n DPA/AVV volgens Art. 28 GDPR is nodig wanneer 'n eksterne diensverskaffer persoonlike data namens die controller verwerk.
Die ooreenkoms moet onder meer onderwerp, duur, doel, datakategorieë, verpligtinge, TOMs en sub-verwerkers reguleer.
In Zentor App, die DPA behoort voor produktiewe verwerking gesluit te wees wanneer Art. 28 van toepassing is. Verwerkers en sub-verwerkers moet deursigtig gedokumenteer word.
Data Protection Officer en Chatbot: wat om te oorweeg
As 'n onderneming 'n Data Protection Officer het, behoort hy of sy by die invoering van 'n KI Chatbot betrokke te wees, veral by datavloei, retensie, toegangsregte en verwerkers.
Daar moet ook beoordeel word of 'n Data Protection Impact Assessment volgens Art. 35 GDPR nodig is, byvoorbeeld by verwerking met 'n moontlik hoë risiko vir datasubjekte.
Selfs wanneer geen formele DPO-verpligting bestaan nie, kan 'n privaatheidsbeoordeling voor Go-Live sinvol wees.
Tegniese en organisatoriese maatreëls (TOMs) vir Chatbots
Art. 32 GDPR vereis toepaslike tegniese en organisatoriese maatreëls. Dit kan onder meer TLS, veilige berging, toegangbeheer, logs, herstelprosesse en interne verantwoordelikhede insluit.
Toegang moet volgens rol en behoefte beperk word. Zentor App het Tenant-skeiding en rolgebaseerde toegang; Audit Trail is as bykomende module in Individueel beskikbaar.
Organisatorisch moet onder meer retensie, verwyderingsversoeke, incident response en verantwoordelikheid vir kennisbasis en konfigurasie vasgelê word.
Zentor App & GDPR: EU Hosting en On-Premises
Zentor App ondersteun EU Hosting. Wanneer 'n eksterne provider buite die EU gebruik word, moet die toepaslike oordraggrondslag — byvoorbeeld EU Standard Contractual Clauses volgens Art. 46 GDPR — in ag geneem word.
In Zentor App, vir hoër datasoewereiniteit is On-Premises in Individueel op aanvraag beskikbaar. Die konkrete infrastruktuur en plaaslike modelbedryf word individueel beplan.
Zentor App stel DPA/AVV op aanvraag beskikbaar en dokumenteer sub-verwerkers in die privaatheidsbeleid. Funksies soos RBAC en Audit Trail is volgens modulekonfigurasie beskikbaar.
Gereelde vrae
Is 'n KI Chatbot outomaties GDPR-compliant as dit op EU-bedieners loop?+
Nee. In Zentor App, eU Hosting is belangrik, maar regsgrondslag, inligting, retensie, DPA, toegangbeheer en die konkrete datavloei bly ook relevant.
Watter persoonlike data verwerk 'n Chatbot tipies?+
Dit kan naam, e-pos, telefoon, IP-adres, gespreksinhoud en gebruikskonteks insluit. Die werklike data hang van die gebruikgeval en konfigurasie af.
Wanneer het ek 'n DPA/AVV vir 'n Chatbot nodig?+
In Zentor App, wanneer 'n diensverskaffer persoonlike data namens jou onderneming verwerk en Art. 28 GDPR van toepassing is.
Wat beteken On-Premises vir KI Chatbot-privaatheid?+
Die platform en moontlik die KI-model loop op infrastruktuur onder die onderneming se beheer. Dit kan eksterne data-oordrag verminder, maar interne compliance-verpligtinge bly bestaan.
Moet die Data Protection Officer by die invoering betrokke word?+
Ja, indien die onderneming 'n DPO het, is vroeë betrokkenheid sinvol. Ook die behoefte aan 'n DPIA/DSFA moet waar relevant beoordeel word.
Hoe informeer ek gebruikers GDPR-gerig oor die Chatbot?+
In Zentor App, verskaf duidelike inligting oor doel, regsgrondslag, retensie, ontvangers en gebruikersregte voordat of wanneer data versamel word. Die presiese teks moet by die werklike gebruikgeval pas.
Stel 'n GDPR-gerigte KI Chatbot op
Praat met ons oor EU Hosting, On-Premises en die privaatheidsopstelling wat by jou onderneming pas.
Verdere onderwerpe
Meer in die Hulpsentrum