Ochrana údajů

GDPR a AI chatbot: Co musí podniky vědět

Chatbot s umělou inteligencí, který vede konverzace se zákazníky, zpracovává osobní údaje – a to má důsledky z hlediska ochrany osobních údajů. Tento průvodce vysvětluje, jaké požadavky GDPR platí při provozu chatbotu, co znamenají cloud a on-premises a jak Zentor App umožňuje právně bezpečnou implementaci.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

Poznámka: Tento průvodce slouží pouze pro obecnou informaci a nenahrazuje právní poradenství. Pro závazná posouzení v oblasti ochrany osobních údajů se obraťte na kvalifikovaného pověřence pro ochranu osobních údajů nebo právního zástupce.

Jaké osobní údaje zpracovává chatbot s umělou inteligencí?

Jakmile uživatel interaguje s chatbotem, vzniká data. Nejzřetelnější jsou samotné obsahové údaje: textové údaje, otázky, stížnosti, rezervační údaje. Tato data jsou v mnoha případech osobní data ve smyslu nařízení GDPR buď proto, že obsahují přímé identifikátory, jako jsou jména nebo e-mailové adresy, nebo proto, že mohou být připojeny k jiným dostupným údajům o osobě. IP adresy, které jsou technicky přenášeny na Webchat, jsou také považovány za osobní údaje.

U chatbotů, kteří jsou nasazováni v rámci procesů zákaznických účtů, přibývají další kategorie údajů: čísla zákazníků, historie objednávek, platební informace (pokud je chatbot integrován do procesů platby) nebo zdravotní údaje (v lékařských aplikacích). Tyto zvláštní kategorie podle čl. 9 GDPR podléhají zvýšené úrovni ochrany a vyžadují zvláštní technická a právní opatření.

Princip minimalizace údajů (čl. 5 odst. 1 písm. c GDPR) vyžaduje zpracovávat pouze ty údaje, které jsou pro daný účel skutečně nezbytné. Pro čistě FAQ chatbot bez autentizace to znamená: obsah konverzace by neměl být trvale ukládán, IP adresy by měly být anonymizovány a osobní údaje by měly být shromažďovány pouze tehdy, pokud jsou pro proces služby nezbytně nutné. Pečlivě nakonfigurovaný chatbot je tak z hlediska ochrany údajů výrazně méně problematický než špatně naplánovaný.

Požadavky GDPR pro provoz chatbotu

GDPR klade na každý zpracovatelský postup řadu základních požadavků. Zaprvé každé zpracování údajů potřebuje právní základ podle čl. 6 GDPR: buď souhlas uživatele, nezbytnost pro smlouvu, oprávněný zájem společnosti nebo jiný ze základů uvedených v zákoně. Právní základ musí být určen a zdokumentován před zpracováním — a v případě pochybností musí být odůvodnitelný vůči úřadu pro ochranu osobních údajů.

Zadruhé existuje komplexní informační povinnost vůči dotčeným osobám. Uživatelé musí vědět, jaké údaje jsou zpracovávány, za jakým účelem, jak dlouho jsou uchovávány, kdo může být příjemcem a jaká práva mají — včetně práva na přístup, opravu, výmaz a omezení zpracování. Tyto informace musí být přístupné jasným a srozumitelným jazykem, obvykle v prohlášení o ochraně osobních údajů a prostřednictvím upozornění v okně chatu.

Za třetí, DSGVO předepisuje zásadu „Privacy by Design a by Default“ (čl. 25). To znamená: Konfigurace šetrné k ochraně osobních údajů jsou od počátku výchozím nastavením, nikoli dodatečnými doplňky. Pro chatboty s umělou inteligencí to v praxi znamená: kratší doby uchovávání jako standard, anonymizace protokolovacích dat, restriktivní přístupová oprávnění a možnost pro uživatele nechat si své údaje jednoduchým způsobem vymazat.

Cloud AI vs. on-premises: Co to znamená pro ochranu údajů?

U cloudového AI chatbotu jsou data z konverzací a dotazy odesílány na externí servery poskytovatele jazykového modelu, kde jsou zpracovávány a — v závislosti na konfiguraci — případně využívány pro účely školení. Pro posouzení podle GDPR je rozhodující: V které zemi se servery nacházejí? U amerických poskytovatelů je právní situace od rozsudku Schrems II složitá. Poskytovatelé z EU nebo ti s datovými centry v EU jsou podle evropského práva na ochranu osobních údajů jednoznačně preferováni. Dále musí být uzavřena smlouva o zpracování osobních údajů (DPA).

On-Premises znamená, že celá infrastruktura — včetně modelu umělé inteligence — je provozována na serverech, které společnost sama kontroluje. Při lokálním provozu AI neopouštějí žádná data z konverzací vlastní infrastrukturu. Tím zcela odpadá nutnost smlouvy o zpracování údajů (AVV) s poskytovatelem cloudové AI; zpracování probíhá výhradně interně. Pro společnosti v regulovaných odvětvích — zdravotnictví, právní poradenství, finanční služby — je On-Premises často jedinou přijatelnou možností.

Hybridní přístup je rovněž možný: Infrastruktura chatbotu a znalostní databáze běží na straně EU na bezpečných serverech, zatímco pro určité méně citlivé případy použití se používá cloudový model. Aplikace Zentor App podporuje oba provozní režimy — cloud prostřednictvím externího poskytovatele umělé inteligence i plně lokální provoz — a nechává na samotných společnostech, která architektura odpovídá jejich strategii ochrany údajů. Rozhodnutí by mělo být ideálně učiněno společně s pověřencem pro ochranu osobních údajů a právníkem specializujícím se na ochranu údajů.

Smlouva o zpracování osobních údajů (AVV): Kdy je potřebná a co upravuje

Smlouva o zpracování osobních údajů (AVV) podle čl. 28 GDPR je klíčovým nástrojem pro právní úpravu odpovědností mezi společností (správcem) a externím poskytovatelem služeb (zpracovatelem), který zpracovává osobní údaje na základě pověření. Při provozu AI chatbota prostřednictvím SaaS platformy je AVV obvykle nezbytně nutná: poskytovatel chatbota zpracovává data z konverzací na svých serverech – to je klasické zpracování osobních údajů na základě pověření.

AVV musí být uzavřeno písemně nebo v rovnocenném elektronickém formátu a musí pokrývat řadu minimálních náležitostí: předmět a dobu zpracování, povahu a účel zpracování, kategorie osobních údajů a dotčených osob, jakož i povinnosti a práva správce. Dále musí zpracovatel zaručit, že zavede vhodná technická a organizační opatření (TOMs) a že bez schválení nevyužije žádné subdodavatele zpracování.

Důležité: AVV musí být uzavřena před uvedením chatbota do provozu — ne dodatečně. Chybějící AVV i přes zpracování pověřením je samostatným porušením DSGVO, které je sankcionováno pokutou. Proto u každého poskytovatele chatbota prověřte, zda a v jaké formě je AVV nabízena, kteří sub-zpracovatelé jsou nasazeni (např. poskytovatelé cloudu nebo externí poskytovatelé AI) a jak se s tím nakládá. Seriózní poskytovatelé jako Zentor App poskytují standardizované šablony AVV a jsou ochotni jejich obsah transparentně zveřejnit.

Pověřenec pro ochranu osobních údajů a chatbot: Na co si dát pozor?

Společnosti, které mají interního nebo externího pověřence pro ochranu osobních údajů (DPO), musí tohoto pověřence zapojit při zavádění AI chatbota. Úkolem DPO je zajistit implementaci v souladu s ochranou osobních údajů, vyhodnotit rizika a monitorovat dodržování GDPR. Nejde přitom pouze o formální shodu, ale o konkrétní technickou konfiguraci: Jaké údaje se ukládají? Jak dlouho? Kdo má přístup? Jak se nakládá s žádostmi o informace ze strany dotčených osob?

Jednou z nejdůležitějších povinností pověřence pro ochranu osobních údajů (DSB) v kontextu chatbotů je posouzení, zda je vyžadováno posouzení vlivu na ochranu údajů (DPIA) podle čl. 35 GDPR. DPIA je povinné tehdy, pokud zpracování údajů pravděpodobně představuje vysoké riziko pro práva a svobody fyzických osob. To může být případ chatbotu, pokud jsou systematicky zpracovávány citlivé údaje, dochází k vytváření profilů nebo je systém využíván pro rozhodování, která mají významný dopad na dotčené osoby.

I když není DSB zákonem vyžadován, doporučuje se před spuštěním provést kontrolu z hlediska ochrany osobních údajů. Právě u menších společností, které chatbot nasazují poprvé, číhají typické nástrahy: chybějící nebo zastaralé prohlášení o ochraně osobních údajů, zapomenutá smlouva o zpracování osobních údajů, příliš dlouhé doby uchovávání nebo chybějící koncepty mazání. Externí poradenství od odborníka na ochranu osobních údajů se zde dlouhodobě vyplatí a chrání před citelnými pokutami, které mohou úřady pro ochranu osobních údajů uložit.

Technická a organizační opatření (TOMs) pro chatboty

Nařízení GDPR v čl. 32 vyžaduje přiměřená technická a organizační opatření (TOMs), aby byla zajištěna úroveň ochrany odpovídající riziku. Pro AI chatboty to konkrétně znamená: Veškeré přenosy dat mezi prohlížečem uživatele a backendem chatbotu musí probíhat šifrovaně (TLS/HTTPS). Uložená data z konverzací a obsah znalostních databází by měly být rovněž uloženy šifrovaně – jak v databázi, tak na příslušných paměťových médiích.

Na straně přístupu GDPR předepisuje zásadu omezení přístupu k datům: K osobním údajům mají přístup pouze ti zaměstnanci a systémy, kteří je skutečně potřebují pro svou práci. Zentor App tuto zásadu implementuje pomocí systému Role-Based Access Control (RBAC), který je k dispozici jako volitelný modul v balíčku Individuell-Paket: Různé role mají různá přístupová práva a všechny přístupy jsou protokolovány v auditním protokolu. To v případě pochybností umožňuje prokázat, kdo měl kdy přístup k jakým údajům.

Organizačně patří k TOM jasné interní procesy: Kdo je odpovědný za znalostní databázi? Jak se zpracovávají žádosti o výmaz od dotčených osob? Jak je zajištěno, aby konverzační data nebyla ukládána déle, než je nezbytné? Jak společnost reaguje v případě incidentu ochrany osobních údajů – například když chatbot neúmyslně zpřístupní osobní údaje jiného uživatele? Tyto procesy musí být písemně zdokumentovány a pravidelně přezkoumávány.

Zentor App a GDPR: EU hosting a on-premise jako možnosti

Zentor App byl zpočátku navržen s cílem umožnit provoz v souladu s GDPR. Platforma může být hostována na serverech EU Hosting, databáze a aplikační logika jsou tedy podléhají evropskému právu na ochranu osobních údajů. Pokud je volitelně zapojen externí poskytovatel AI, případná použití mimo EU je pouze na základě standardních smluvních ustanovení EU (článek 46 GDPR) tím se odstraní právní nejistota nekontrolovaného přenosu do třetí země. Pro společnosti, které uvažují o řešení založeném na cloudu, je EU hosting první a nejdůležitější směr k souladu s GDPR.

Pro společnosti s nejvyššími požadavky na ochranu dat nabízí Zentor App kompletní instalaci on-premises. V tomto provozním režimu běží celá platforma — engine chatbotu, znalostní databáze, omnichannel inbox a všechny komponenty zpracování — na infrastruktuře, kterou společnost sama kontroluje. Díky lokálnímu provádění AI neopouštějí žádná data z konverzací ani žádné osobní údaje vlastní IT prostředí. Tento přístup je vhodný zejména pro nemocnice, advokátní kanceláře, daňové poradce a další odvětví, kde je ochrana dat existenčně důležitá.

Zentor App poskytuje smlouvy o zpracování dat (AVV) pro cloudové operace a dokumentuje subprocesory, které jsou využívány, s jejich firemním jménem, zemí, účelem a základem pro předávání údajů v bodě 13 tohoto prohlášení. Technické funkce ochrany údajů RBAC, auditní trail, konfigurující se lhůty pro uchovávání dat a role-based access controls jsou konfigurují jako volně volné moduly v individuálním balíčku. Tím vytváříte technické podmínky pro provozování chatbotů v souladu s GDPR a to vždy na základě právního vypracování v konkrétním případě, přičemž to zůstává vaším týmem pro ochranu údajů a právním poradcem.

Často kladené otázky

Je chatbot s umělou inteligencí automaticky v souladu s GDPR, pokud běží na serverech v EU?

Hosting v EU je nezbytnou, ale ne dostačující podmínkou pro soulad s GDPR. Dále musí být mimo jiné uzavřena platná smlouva o zpracování osobních údajů (DPA) s poskytovatelem služeb, dotčené osoby musí být informovány v prohlášení o ochraně osobních údajů, údaje musí být uchovávány pouze po dobu nezbytně nutnou, a technická a organizační opatření (TOMs) musí být zdokumentována. Aplikace Zentor nabízí hosting v EU a poskytuje všechny potřebné smluvní dokumenty, ale právní odpovědnost za řádnou konfiguraci nese provozující společnost.

Jaké osobní údaje chatbot obvykle zpracovává?

AI chatbot může zpracovávat jméno, e-mailovou adresu, telefonní číslo, IP adresu (v případě Webchat), obsah rozhovorů a kontextové uživatelské údaje. Které údaje se skutečně objeví, závisí silně na případu použití: čistý FAQ bot bez autentizace zpracovává podstatně méně osobních údajů než rezervační chatbot, u něhož se uživatelé musí identifikovat. Minimalizace dat tedy zpracování pouze skutečně nezbytných údajů je základním principem GDPR a měla by být začleněna do konfigurace chatbotů od začátku.

Kdy je při provozu chatbotu vyžadována smlouva o zpracování údajů (AVV)?

Smlouva o zpracování osobních údajů je vždy vyžadována, když externí poskytovatel služeb zpracovává osobní údaje na základě vašeho pověření. Při provozu chatbota s umělou inteligencí prostřednictvím platformy SaaS, jako je Zentor App, tomu tak je vždy, pokud jsou data z konverzací zpracovávána nebo ukládána na serverech poskytovatele. Tato smlouva musí být uzavřena před uvedením do provozu a musí obsahovat konkrétní ustanovení o účelu, době, povaze a rozsahu zpracování, jakož i o technických a organizačních opatřeních.

Co znamená On-Premises u AI chatbota pro ochranu dat?

Při on-premise provozu běží celá chatbotová infrastruktura na serverech, které firma sama kontroluje buď ve svém vlastním datovém centru nebo na specializované infrastrukturě. S místním AI výkonem žádné konverzační údaje nebo osobní informace neopouštějí vlastní infrastrukturu. To eliminuje potřebu AVP s cloudovým poskytovatelem pro AI zpracování a dává společnosti maximální svrchovanost dat zvláště relevantní pro odvětví jako zdravotnictví, právo nebo finance.

Musí být při nasazení chatbotu zapojen pověřenec pro ochranu osobních údajů?

Společnosti, které mají pověřence pro ochranu osobních údajů (DSB), by ho měly v zásadě zapojit do zavedení chatbotu s umělou inteligencí. DSB posoudí, zda je vyžadováno posouzení vlivu na ochranu osobních údajů (DPIA) – což může být případ chatbotu, který zpracovává velké množství osobních údajů. DSB dále zajistí, aby bylo prohlášení o ochraně osobních údajů společnosti aktualizováno a aby byly splněny všechny informační povinnosti vůči dotčeným osobám.

Jak informovat uživatele v souladu s GDPR o použití chatbota?

Uživatelé musí být před zahájením konverzace s chatbotem nebo nejpozději při prvním shromažďování údajů informováni o zpracování svých údajů. To se obvykle děje prostřednictvím krátkého upozornění v okně chatu s odkazem na prohlášení o ochraně osobních údajů. Samotné prohlášení o ochraně osobních údajů musí jasně uvádět účel zpracování údajů, právní základ, dobu uchování a práva dotčené osoby (informace, výmaz, námitka). Aplikace Zentor umožňuje konfiguraci těchto textů o souhlasu a informacích přímo v systému.

Nastavení DSGVO-kompatibilního AI chatbota

Mluvte s námi o EU hostingu, provozu on-premises s lokálním prováděním AI a vhodné konfiguraci ochrany osobních údajů pro vaši společnost.

Mehr dazu im Hilfe-Center