Məlumatların qorunması

DSGVO və süni intellekt chatbotu: Şirkətlər nə bilməlidirlər

Müştəri söhbətləri aparan AI chatbot şəxsi məlumatları emal edir — və bunun məlumat mühafizəsi baxımından nəticələri var. Bu bələdçi chatbot əməliyyatında hansı DSGVO tələblərinin keçərli olduğunu, Cloud və On-Premises-in nə demək olduğunu və Zentor App-in hüquqi cəhətdən təhlükəsiz həyata keçirilməyə necə imkan verdiyini izah edir.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

Qeyd: Bu bələdçi ümumi məlumat üçün nəzərdə tutulub və hüquqi məsləhəti əvəz etmir. Məlumatların qorunması ilə bağlı bağlayıcı qiymətləndirmələr üçün zəhmət olmasa ixtisaslı məlumat mühafizəsi mütəxəssisi və ya hüquqşünasla əlaqə saxlayın.

KI-Chatbot hansı şəxsi məlumatları emal edir?

İstifadəçi süni intellektli chatbot ilə qarşılıqlı əlaqə qurduqdan sonra məlumatlar yaranır. Ən barizləri söhbətin məzmunudur: mətn daxilolmaları, suallar, şikayətlər, sifariş detalları. Bu söhbət məlumatları bir çox hallarda DSGVO mənasında şəxsi məlumatlardır, çünki ya ad və ya e-poçt ünvanı kimi birbaşa identifikatorları ehtiva edir, ya da bir insanın digər məlumatları ilə birlikdə əlaqələndirilə bilər. Webchat-də texniki olaraq ötürülən IP ünvanları da şəxsi məlumat hesab olunur.

Müştəri hesabı proseslərində istifadə olunan chatbotlara əlavə məlumat kateqoriyaları daxildir: müştəri nömrələri, sifariş tarixçələri, ödəniş məlumatları (chatbot checkout proseslərinə inteqrasiya olunubsa) və ya sağlamlıq məlumatları (tibbi tətbiqlərdə). Art. 9 GDPR-ə əsasən bu xüsusi kateqoriyalar yüksək qorunma səviyyəsinə tabedir və xüsusi texniki və hüquqi tədbirlər tələb edir.

Məlumatların minimallaşdırılması prinsipi (Art. 5 Abs. 1 lit. c DSGVO) yalnız müvafiq məqsəd üçün həqiqətən zəruri olan məlumatların emal edilməsini tələb edir. Autentifikasiyasız təmiz FAQ-çatbot üçün bu o deməkdir: söhbət məzmunu daimi saxlanılmamalıdır, IP ünvanları anonimləşdirilməlidir və şəxsi məlumatlar yalnız xidmət prosesi üçün mütləq zəruri olduqda toplanmalıdır. Diqqətlə konfiqurasiya edilmiş çatbot, məlumat mühafizəsi baxımından pis planlaşdırılmışdan əhəmiyyətli dərəcədə daha az problemlidir.

Chatbot əməliyyatı üçün DSGVO tələbləri

DSGVO hər bir emal əməliyyatı üçün bir sıra əsas tələblər müəyyən edir. Birincisi, hər bir məlumat emalı DSGVO-nun 6-cı maddəsinə uyğun olaraq hüquqi əsasa ehtiyac duyur: Ya istifadəçinin razılığı, müqavilə üçün zərurilik, şirkətin qanuni marağı və ya qanunda qeyd olunan digər əsaslardan biri. Hüquqi əsas emaldan əvvəl müəyyən edilməli və sənədləşdirilməlidir — və şübhə halında məlumat mühafizəsi orqanı qarşısında əsaslandırıla bilməlidir.

İkincisi, təsirə məruz qalan şəxslərə qarşı hərtərəfli məlumatlandırma öhdəliyi mövcuddur. İstifadəçilər hansı məlumatların hansı məqsədlə işləndiyini, nə qədər müddət saxlanıldığını, kimin alıcı ola biləcəyini və hansı hüquqlara malik olduqlarını bilməlidirlər — bunlara məlumat əldə etmə, düzəliş, silinmə və emalın məhdudlaşdırılması hüququ daxildir. Bu məlumatlar aydın və anlaşılan dildə, adətən məxfilik siyasətində və söhbət pəncərəsindəki bildiriş vasitəsilə əlçatan olmalıdır.

Üçüncüsü, GDPR "Təsvir və Default tərəfindən məxfilik" prinsipi (Maddə 25) tələb edir. Bu o deməkdir ki, məlumatların qorunması üçün uyğun konfiqurasiyalar əvvəlcədən əvvəlcədən təyin edilir, sonra əlavə edilmir.

Bulud-KI vs. On-Premises: Bu məlumatların qorunması üçün nə deməkdir?

Bulud əsaslı süni intellekt chatbotunda söhbət məlumatları və sorğular dil modeli təminatçısının xarici serverlərinə göndərilir, orada emal edilir və — konfiqurasiyadan asılı olaraq — təlim məqsədləri üçün istifadə oluna bilər. GDPR qiymətləndirməsi üçün həlledici olan: Serverlər hansı ölkədə yerləşir? ABŞ təminatçılarında Schrems II qərarından bəri hüquqi vəziyyət mürəkkəbdir. AB təminatçıları və ya AB məlumat mərkəzləri olanlar Avropa məlumat qorunması qanunvericiliyi çərçivəsində açıq şəkildə üstünlük təşkil edir. Əlavə olaraq, emal müqaviləsi (AVV) bağlanmalıdır.

On-Premises o deməkdir ki, bütün infrastruktur — o cümlədən AI modeli — şirkətin özünün idarə etdiyi serverlərdə işlədilir. Yerli AI icrası ilə heç bir söhbət məlumatı öz infrastrukturundan çıxmır. Beləliklə, bulud AI provayderi ilə AVV ehtiyacı tamamilə aradan qalxır; emal yalnız daxili şəkildə həyata keçirilir. Tənzimlənən sahələrdəki şirkətlər üçün — səhiyyə, hüquq məsləhəti, maliyyə xidmətləri — On-Premises çox vaxt yeganə məqbul seçimdir.

Hibrid yanaşma da mümkündür: Chatbot infrastrukturu və bilik bazası Aİ tərəfində təhlükəsiz serverlərdə işləyir, bəzi daha az həssas istifadə halları üçün isə bulud modeli istifadə olunur. Zentor App hər iki iş rejimini dəstəkləyir — xarici süni intellekt provayderi vasitəsilə bulud, həmçinin tamamilə lokal — və şirkətlərə özləri qərar verməyə imkan verir, hansı arxitektura onların məlumat mühafizəsi strategiyasına uyğundur. Qərar ideal olaraq məlumat mühafizəsi üzrə məsul şəxs və məlumat mühafizəsi vəkili ilə birlikdə qəbul edilməlidir.

Sifariş əsasında emal müqaviləsi (AVV): Nə vaxt lazımdır və nəyi tənzimləyir

DSGVO-nun 28-ci maddəsinə uyğun olaraq məlumat emalı müqaviləsi (AVV) bir müəssisə (sifarişçi) ilə şəxsi məlumatları sifariş əsasında emal edən xarici xidmət təminatçısı (sifariş emalçısı) arasındakı məsuliyyətləri hüquqi cəhətdən tənzimləyən mərkəzi vasitədir. SaaS platforması üzərində süni intellekt chatbotunun idarə olunması zamanı AVV adətən məcburidir: chatbot təminatçısı söhbət məlumatlarını öz serverlərində emal edir — bu klassik sifariş əsasında emaldır.

AVV yazılı və ya ona ekvivalent elektron formada bağlanmalı və bir sıra minimum məzmunu əhatə etməlidir: emalın predmeti və müddəti, emalın növü və məqsədi, fərdi məlumatların və məlumat subyektlərinin kateqoriyaları, habelə məsul şəxsin vəzifə və hüquqları. Bundan əlavə, emalçı müvafiq texniki və təşkilati tədbirlərin (TOMs) tətbiq edilməsinə və icazəsiz subpodratçıların cəlb edilməməsinə zəmanət verməlidir.

Əhəmiyyətli: AVV chatbotun istismara verilməsindən əvvəl tamamlanmalıdır — sonradan yox. Sifariş emalına baxmayaraq AVV-nin olmaması müstəqil DSGVO pozuntusudur və cərimə tətbiq edilir. Buna görə də hər bir chatbot təminatçısında AVV-nin təklif edilib-edilmədiyini və hansı formada olduğunu, hansı sub-sifariş emalçılarının istifadə edildiyini (məsələn, bulud provayderləri və ya xarici KI provayderləri) və bununla necə rəftar edildiyini yoxlayın. Zentor App kimi ciddi təminatçılar standartlaşdırılmış AVV şablonları təqdim edir və onların məzmununu şəffaf şəkildə açıqlamağa hazırdırlar.

Məlumat Mühafizəsi Mütəxəssisi və Chatbot: Nəyə diqqət etməli?

İşçi və ya xarici məlumat mühafizəsi mütəxəssisi (DSB) olan şirkətlər, süni intellekt chatbotunun tətbiqi zamanı onu bu prosesə cəlb etməlidirlər. DSB-nin vəzifəsi məlumat mühafizəsinə uyğun tətbiqin təmin edilməsi, risklərin qiymətləndirilməsi və GDPR-ə əməl olunmasının nəzarət edilməsidir. Bu, yalnız formal uyğunluqdan ibarət deyil, həm də konkret texniki konfiqurasiyanı əhatə edir: Hansı məlumatlar saxlanılır? Nə qədər müddətə? Kimin girişi var? Məlumat subyektlərinin məlumat sorğuları ilə necə rəftar edilir?

DSB-nin chatbot kontekstində ən vacib vəzifələrindən biri, Art. 35 DSGVO-ya uyğun olaraq Məlumat Mühafizəsi Təsir Qiymətləndirməsinin (DSFA) tələb olunub-olunmadığının yoxlanılmasıdır. DSFA o zaman məcburidir ki, məlumat emalı fiziki şəxslərin hüquq və azadlıqları üçün ehtimal olunan yüksək risk daşıyır. Bu, chatbotda sistematik olaraq həssas məlumatların emal edildiyi, profilləşdirmənin aparıldığı və ya sistemin aidiyyəti şəxslərə əhəmiyyətli təsir göstərən qərarlar üçün istifadə edildiyi halda baş verə bilər.

Hərçənd DSB qanunla məcburi tələb olunmasa da, Go-Live-dan əvvəl məlumat mühafizəsi yoxlaması aparmaq tövsiyə olunur. Xüsusilə ilk dəfə chatbot tətbiq edən kiçik müəssisələrdə tipik tələlər gözləyir: çatışmayan və ya köhnəlmiş məlumat mühafizəsi bəyannaməsi, unudulmuş AVV, çox uzun saxlama müddətləri və ya silinmə konsepsiyalarının olmaması. Məlumat mühafizəsi eksperti tərəfindən xarici konsultasiya burada uzunmüddətli perspektivdə özünü doğruldur və məlumat mühafizəsi orqanları tərəfindən tətbiq edilə bilən həssas cərimələrdən qoruyur.

Texniki və təşkilati tədbirlər (TOMs) Chatbotlar üçün

DSGVO Art. 32-də riskə uyğun müdafiə səviyyəsini təmin etmək üçün müvafiq texniki və təşkilati tədbirlərin (TOMs) görülməsini tələb edir. AI chatbotları üçün bu konkret olaraq o deməkdir: İstifadəçinin brauzeri ilə chatbot backend arasında bütün məlumat ötürülmələri şifrələnmiş şəkildə aparılmalıdır (TLS/HTTPS). Saxlanılan söhbət məlumatları və bilik bazası məzmunları da şifrələnmiş şəkildə yerləşdirilməlidir — həm verilənlər bazasında, həm də müvafiq saxlama medianlarında.

Giriş tərəfində DSGVO məlumat girişinin məhdudlaşdırılması prinsipini tələb edir: Yalnız işləri üçün həqiqətən buna ehtiyacı olan işçilər və sistemlər şəxsi məlumatlara giriş edə bilər. Zentor App bu prinsipi Role-Based Access Control (RBAC) sistemi ilə həyata keçirir, bu sistem Individuell-Paket daxilində sərbəst seçilə bilən modul kimi mövcuddur: Müxtəlif rollar müxtəlif giriş hüquqları əldə edir və bütün girişlər Audit-Trail-də qeyd olunur. Bu, şübhə halında kimin hansı məlumatlara nə vaxt giriş etdiyini sübut etməyə imkan verir.

Təşkilati baxımdan TOM-lara aydın daxili proseslər daxildir: Bilik bazasına kim cavabdehdir? Təsirə məruz qalan şəxslərin silinmə sorğuları necə işlənir? Söhbət məlumatlarının lazım olduğundan daha uzun saxlanılmaması necə təmin edilir? Məlumatların qorunması hadisəsi zamanı şirkət necə reaksiya göstərir — məsələn, chatbot təsadüfən başqa istifadəçinin şəxsi məlumatlarını açıqladıqda? Bu proseslər yazılı şəkildə sənədləşdirilməli və mütəmadi olaraq yoxlanılmalıdır.

Zentor App və DSGVO: EU-Hosting və On-Premises seçimləri kimi

Zentor App əvvəldən DSGVO-uyğun əməliyyatı təmin etmək məqsədi ilə hazırlanmışdır. Platforma AB serverlərində host edilə bilər — hostinq, verilənlər bazaları və tətbiq məntiqi bununla Avropa məlumat mühafizəsi hüququna tabedir. İstəyə bağlı olaraq xarici AI provayderi inteqrasiya edilərsə, AB-dən kənarda hər hansı istifadə yalnız AB Standart Müqavilə Bəndləri (DSGVO Art. 46) əsasında həyata keçirilir — nəzarətsiz üçüncü ölkə transferinin hüquqi qeyri-müəyyənlikləri bununla aradan qalxır. Bulud əsaslı həll yolu düşünən şirkətlər üçün AB hostinqi DSGVO uyğunluğu istiqamətində ilk və ən vacib addımdır.

Məlumatların mühafizəsi tələbləri ən yüksək olan şirkətlər üçün Zentor App tam On-Premises quraşdırma təklif edir. Bu iş rejimində bütün platforma — chatbot mühərriki, bilik bazası, omnikanal inbox və bütün emal komponentləri — şirkətin özünün idarə etdiyi infrastrukturda işləyir. Yerli AI icrası ilə heç bir söhbət məlumatı və heç bir şəxsi məlumat şirkətin öz IT mühitini tərk etmir. Bu yanaşma xüsusilə xəstəxanalar, hüquq firmaları, vergi məsləhətçiləri və məlumatların mühafizəsinin həyati əhəmiyyət kəsb etdiyi digər sahələr üçün uyğundur.

Zentor App müştəri emalı müqavilələrini (AVV) bulud əməliyyatı üçün təqdim edir və istifadə olunan sub-müştəri emalçılarını şirkət adı, ölkə, məqsəd və ötürmə əsası ilə məlumat mühafizəsi bəyannaməsinin 13-cü bəndində sənədləşdirir. Texniki məlumat mühafizəsi funksiyaları — RBAC, audit jurnalı, konfiqurasiya edilə bilən məlumat saxlama müddətləri və rol əsaslı giriş nəzarətləri — Fərdi paketdə sərbəst seçilə bilən modullar kimi konfiqurasiya edilə bilər. Beləliklə, DSGVO-ya uyğun chatbot əməliyyatı üçün texniki ilkin şərtləri yaradırsınız — konkret halda hüquqi tərtibat hər zaman məlumat mühafizəsi komandanızın və hüquqi məsləhətçilərin vəzifəsi olaraq qalır.

Tez-tez verilən suallar

AI chatbot avtomatik olaraq DSGVO-ya uyğundurmu, əgər o, AB serverlərində işləyirsə?

Aİ-Hostinq DSGVO-uyğunluq üçün zəruri, lakin kifayət olmayan şərtdir. Əlavə olaraq, digərləri ilə yanaşı, xidmət təminatçısı ilə etibarlı məlumat emalı müqaviləsi (AVV) mövcud olmalı, məlumat subyektləri məxfilik siyasətində məlumatlandırılmalı, məlumatlar yalnız ciddi zəruri olduğu müddətcə saxlanılmalı və texniki və təşkilati tədbirlər (TOMs) sənədləşdirilməlidir. Zentor App Aİ-Hostinq təqdim edir və bütün zəruri müqavilə sənədlərini təmin edir, lakin düzgün konfiqurasiya üçün hüquqi məsuliyyət əməliyyatı həyata keçirən şirkətin üzərindədir.

Bir chatbot adətən hansı şəxsi məlumatları emal edir?

Sİ chatbot ad, e-poçt ünvanı, telefon nömrəsi, IP ünvanı (Webchat üçün), söhbət məzmunu və kontekst istifadə məlumatlarını işləyə bilər. Hansı məlumatlar həqiqətən yaranır, istifadə vəziyyətindən çox asılıdır: təsdiqlənmədən yalnız FAQ bot istifadəçilərin özünü təsdiqləməsinə ehtiyac duyduğu bir sifariş chatbotundan daha az şəxsi məlumat işləyir.

Chatbot əməliyyatı zamanı məlumat emalı müqaviləsi (AVV) nə vaxt tələb olunur?

AVV, xarici xidmət təminatçısı sizin tapşırığınızla şəxsi məlumatları emal etdikdə həmişə tələb olunur. Zentor App kimi SaaS platforması vasitəsilə süni intellekt chatbotunun işlədilməsi zamanı, söhbət məlumatları təminatçının serverlərində emal edilir və ya saxlanılırsa, bu həmişə belədir. AVV istifadəyə verilməzdən əvvəl bağlanmalı və emalın məqsədi, müddəti, növü və həcmi, habelə texniki və təşkilati tədbirlərlə bağlı xüsusi qaydaları ehtiva etməlidir.

On-Premises KI-chatbotda məlumatların qorunması üçün nə deməkdir?

On-Premises əməliyyatında bütün chatbot infrastrukturu şirkətin özünün nəzarət etdiyi serverlərdə işləyir — ya öz məlumat mərkəzində, ya da xüsusi icarəyə götürülmüş infrastrukturada. Lokal süni intellekt icrası ilə heç bir söhbət məlumatı və ya şəxsi məlumat öz infrastrukturundan kənara çıxmır. Bu, süni intellekt emalı üçün bulud provayderi ilə AVV bağlamaq zərurətini aradan qaldırır və şirkətə maksimum məlumat suverenliyi verir — bu, xüsusilə səhiyyə, hüquq və ya maliyyə kimi sahələr üçün aktualdır.

Məlumat mühafizəsi mütəxəssisi chatbot istifadəsində cəlb edilməlidirmi?

Daxili məlumat mühafizəsi üzrə məsul şəxsi (DSB) olan şirkətlər, prinsipcə, süni intellekt chatbotunun tətbiqi zamanı onu cəlb etməlidirlər. DSB, məlumat mühafizəsi üzrə təsir qiymətləndirməsinin (DSFA) zəruri olub-olmadığını yoxlayır — bu, böyük miqdarda şəxsi məlumatları emal edən chatbot üçün mümkün ola bilər. Bundan əlavə, DSB şirkətin məlumat mühafizəsi bəyannaməsinin yenilənməsini və məlumat subyektləri qarşısında bütün məlumat vermə öhdəliklərinin yerinə yetirilməsini təmin edir.

İstifadəçiləri chatbot istifadəsi barədə DSGVO-ya uyğun olaraq necə məlumatlandırmaq olar?

İstifadəçilər chatbot söhbətinə başlamazdan əvvəl və ya ən geci ilk məlumat toplanması zamanı məlumatlarının emalı barədə məlumatlandırılmalıdır. Bu, adətən chat pəncərəsində məxfilik siyasətinə keçidlə qısa bir qeyd vasitəsilə həyata keçirilir. Məxfilik siyasətinin özü məlumat emalının məqsədini, hüquqi əsasını, saxlanma müddətini və məlumat subyektinin hüquqlarını (məlumat əldə etmə, silinmə, etiraz) aydın şəkildə göstərməlidir. Zentor App bu razılıq və məlumat mətnlərinin birbaşa sistemdə konfiqurasiyasına imkan verir.

GDPR-uyğun AI chatbot qurmaq

Bizimlə EU-hostinq, lokal süni intellekt icrası ilə on-premises əməliyyat və şirkətiniz üçün uyğun məlumat mühafizəsi konfiqurasiyası haqqında danışın.

Mehr dazu im Hilfe-Center