حفاظت از دادهها

DSGVO و چتبات هوش مصنوعی: آنچه شرکتها باید بدانند

یک چتبات هوش مصنوعی که مکالمات مشتریان را انجام میدهد، دادههای شخصی را پردازش میکند — و این پیامدهای حقوقی در زمینه حفاظت از دادهها دارد. این راهنما توضیح میدهد که چه الزامات DSGVO در اجرای چتبات اعمال میشود، Cloud و On-Premises به چه معنا هستند و چگونه Zentor App پیادهسازی امن از نظر حقوقی را ممکن میسازد.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

توجه: این راهنما صرفاً برای اطلاع‌رسانی عمومی است و جایگزین مشاوره حقوقی نیست. برای ارزیابی‌های الزام‌آور در زمینه حفاظت از داده‌ها، لطفاً به یک مسئول حفاظت از داده‌ها یا وکیل حقوقی واجد شرایط مراجعه کنید.

یک چتبات هوش مصنوعی چه دادههای شخصیای پردازش میکند؟

هنگامی که کاربر با یک چت بُت هوش مصنوعی تعامل می کند، داده ها ایجاد می شوند. واضح ترین آنها محتوای مکالمه خود هستند: ورودی متن، سوالات، شکایات، جزئیات رزرو. این داده های مکالمه در بسیاری از موارد به معنای GDPR شخصی هستند یا به این دلیل که شامل شناسه های مستقیم مانند نام یا آدرس ایمیل هستند یا به این دلیل که در ترکیب با سایر داده های موجود یک فرد هستند. آدرس های IP که به طور فنی در Webchat منتقل می شوند نیز به عنوان داده های شخصی در نظر گرفته می شوند.

در چتباتهایی که در فرآیندهای حساب کاربری مشتریان استفاده میشوند، دستههای داده دیگری نیز اضافه میشوند: شمارههای مشتری، تاریخچه سفارشها، اطلاعات پرداخت (اگر چتبات در فرآیندهای پرداخت یکپارچه شده باشد) یا دادههای سلامت (در کاربردهای پزشکی). این دستههای ویژه طبق ماده ۹ DSGVO از سطح حفاظت بالاتری برخوردارند و نیازمند تمهیدات فنی و حقوقی خاصی هستند.

اصل کاهش دادهها (ماده ۵ بند ۱ حرف ج GDPR) ایجاب میکند که فقط آن دسته از دادههایی پردازش شوند که واقعاً برای هدف مربوطه ضروری هستند. برای یک ربات گفتگوی صرفاً پرسشوپاسخ بدون احراز هویت، این بدان معناست که محتوای گفتگو نباید بهطور دائمی ذخیره شود، آدرسهای IP باید ناشناسسازی شوند، و اطلاعات شخصی فقط در صورتی جمعآوری شوند که برای فرآیند خدمات بهطور الزامی لازم باشند. بنابراین، یک ربات گفتگو که با دقت پیکربندی شده باشد، از نظر حفاظت از دادهها بهمراتب کممسئلهتر از یک ربات بدطراحیشده است.

الزامات DSGVO برای اجرای چتبات

DSGVO برای هر فرایند پردازش داده، مجموعهای از الزامات اساسی تعیین میکند. نخست، هر پردازش داده به یک مبنای حقوقی مطابق ماده ۶ DSGVO نیاز دارد: یا رضایت کاربر، یا ضرورت برای اجرای قرارداد، یا منافع مشروع شرکت، یا یکی دیگر از مبانی ذکرشده در قانون. مبنای حقوقی باید پیش از پردازش تعیین و مستند شده باشد — و در صورت تردید، بتوان آن را در برابر مرجع حفاظت از دادهها توجیه کرد.

دوم، یک الزام جامع به اطلاعرسانی نسبت به افراد ذینفع وجود دارد. کاربران باید بدانند کدام دادهها برای چه هدفی پردازش میشوند، چه مدت ذخیره میشوند، چه کسی میتواند دریافتکننده باشد و چه حقوقی دارند — از جمله حق دسترسی، اصلاح، حذف و محدود کردن پردازش. این اطلاعات باید به زبانی روشن و قابل فهم در دسترس باشد، معمولاً در بیانیه حفظ حریم خصوصی و از طریق یک اطلاعیه در پنجره گفتگو.

ثالثاً، DSGVO اصل «Privacy by Design und by Default» را مقرر می‌کند (ماده ۲۵). این بدان معناست که پیکربندی‌های حافظ حریم خصوصی از همان ابتدا پیش‌فرض هستند، نه افزوده‌های بعدی. برای چت‌بات‌های هوش مصنوعی، این در عمل به این معناست: دوره‌های کوتاه‌تر نگهداری داده‌ها به‌عنوان استاندارد، ناشناس‌سازی داده‌های گزارش، مجوزهای دسترسی محدودکننده و امکان حذف آسان داده‌ها برای کاربران.

هوش مصنوعی ابری در مقابل On-Premises: این برای حفاظت از داده‌ها چه معنایی دارد؟

در یک چتبات هوش مصنوعی مبتنی بر ابر، دادههای گفتگو و درخواستها به سرورهای خارجی ارائهدهنده مدل زبانی ارسال میشوند، در آنجا پردازش میشوند و — بسته به پیکربندی — احتمالاً برای اهداف آموزشی استفاده میشوند. برای ارزیابی DSGVO نکته تعیینکننده این است: سرورها در کدام کشور قرار دارند؟ در مورد ارائهدهندگان آمریکایی، وضعیت حقوقی از زمان حکم Schrems-II پیچیده است. ارائهدهندگان اتحادیه اروپا یا آنهایی که مراکز داده در اتحادیه اروپا دارند، طبق قوانین اروپایی حفاظت از دادهها بهوضوح ترجیح داده میشوند. علاوه بر این، باید قرارداد پردازش سفارش (AVV) منعقد شود.

On-Premises به این معنی است که تمام زیرساخت — از جمله مدل هوش مصنوعی — بر روی سرورهایی اجرا میشود که خود شرکت کنترل میکند. با اجرای محلی هوش مصنوعی، هیچ دادهٔ گفتگویی از زیرساخت سازمان خارج نمیشود. بدین ترتیب نیاز به AVV با ارائهدهندهٔ ابری هوش مصنوعی بهطور کامل از بین میرود؛ پردازش صرفاً بهصورت داخلی انجام میشود. برای شرکتهای فعال در صنایع تنظیمشده — بهداشت و درمان، مشاورهٔ حقوقی، خدمات مالی — On-Premises اغلب تنها گزینهٔ قابل قبول است.

همچنین یک رویکرد ترکیبی نیز امکان پذیر است: زیرساخت چت باتی و پایگاه دانش در سوی اتحادیه اروپا بر روی سرورهای امن اجرا می شود، در حالی که برای موارد کاربردی حساس تر از آن، یک مدل ابری استفاده می شود. Zentor App از هر دو حالت عملیاتی پشتیبانی می کند ابری از طریق یک ارائه دهنده هوش مصنوعی خارجی و کاملا محلی و شرکت ها را قادر می سازد تا تصمیم بگیرند که کدام معماری با استراتژی حفاظت از اطلاعات خود مطابقت دارد. این تصمیم گیری باید به طور ایده آل با یک افسر حفاظت از اطلاعات و یک وکیل حفاظت از اطلاعات صورت گیرد.

قرارداد پردازش سفارش (AVV): چه زمانی لازم است و چه چیزی را تنظیم میکند

قرارداد پردازش سفارش (AVV) بر اساس ماده ۲۸ DSGVO ابزار اصلی برای تنظیم قانونی مسئولیت‌ها بین یک شرکت (سفارش‌دهنده) و یک ارائه‌دهنده خدمات خارجی (پردازنده سفارش) است که داده‌های شخصی را به سفارش پردازش می‌کند. در راه‌اندازی یک چت‌بات هوش مصنوعی از طریق یک پلتفرم SaaS، AVV معمولاً الزامی است: ارائه‌دهنده چت‌بات داده‌های گفتگو را روی سرورهای خود پردازش می‌کند — این پردازش سفارش کلاسیک است.

یک AVV باید به صورت کتبی یا در قالب الکترونیکی معادل منعقد شود و مجموعه‌ای از حداقل محتوا را پوشش دهد: موضوع و مدت پردازش، نوع و هدف پردازش، دسته‌های داده‌های شخصی و افراد مربوطه، و همچنین وظایف و حقوق مسئول پردازش. علاوه بر این، پردازشگر باید تضمین کند که اقدامات فنی و سازمانی مناسب (TOMs) را اجرا می‌کند و بدون مجوز از پردازشگرهای فرعی استفاده نمی‌کند.

مهم: قرارداد پردازش داده (AVV) باید قبل از راه‌اندازی چت‌بات منعقد شود — نه پس از آن. عدم وجود AVV با وجود پردازش داده، نقض مستقل DSGVO است که مشمول جریمه می‌شود. بنابراین در هر ارائه‌دهنده چت‌بات بررسی کنید که آیا و به چه شکلی AVV ارائه می‌شود، کدام پردازشگرهای فرعی (مانند ارائه‌دهنده ابری یا ارائه‌دهنده‌های خارجی هوش مصنوعی) به کار گرفته می‌شوند و چگونه با این موضوع برخورد می‌شود. ارائه‌دهندگان معتبر مانند Zentor App قالب‌های استاندارد AVV را فراهم می‌کنند و آماده‌اند محتوای آن‌ها را به‌طور شفاف افشا کنند.

مسئول حفاظت از داده‌ها و چت‌بات: چه نکاتی را باید رعایت کرد؟

شرکت‌هایی که یک مسئول حفاظت از داده‌های داخلی یا خارجی (DSB) دارند، باید او را در راه‌اندازی یک چت‌بات هوش مصنوعی مشارکت دهند. مسئول حفاظت از داده‌ها وظیفه دارد اجرای منطبق با حفاظت از داده‌ها را تضمین کند، ریسک‌ها را ارزیابی کند و رعایت DSGVO را نظارت کند. در اینجا فقط انطباق رسمی مطرح نیست، بلکه پیکربندی فنی مشخص مطرح است: چه داده‌هایی ذخیره می‌شوند؟ برای چه مدت؟ چه کسی دسترسی دارد؟ با درخواست‌های اطلاعاتی افراد ذی‌نفع چگونه برخورد می‌شود؟

یکی از مهمترین وظایف DSB در زمینه چتبات، بررسی این است که آیا ارزیابی تأثیر حفاظت از دادهها (DSFA) طبق ماده ۳۵ GDPR الزامی است یا خیر. DSFA زمانی الزامی است که پردازش دادهها احتمالاً خطر بالایی برای حقوق و آزادیهای اشخاص حقیقی به همراه داشته باشد. این امر در مورد چتبات میتواند زمانی رخ دهد که دادههای حساس بهطور سیستماتیک پردازش شوند، پروفایلسازی انجام شود، یا سیستم برای تصمیمگیریهایی استفاده شود که تأثیرات قابلتوجهی بر افراد ذینفع داشته باشد.

حتی اگر DSB از نظر قانونی الزامی نباشد، توصیه می‌شود پیش از Go-Live بررسی حقوقی حفاظت از داده‌ها انجام شود. به‌ویژه در شرکت‌های کوچک‌تری که برای اولین بار از چت‌بات استفاده می‌کنند، مشکلات رایجی در کمین است: اعلامیه حفاظت از داده‌های ازدست‌رفته یا قدیمی، AVV فراموش‌شده، دوره‌های نگهداری بیش از حد طولانی یا نبودِ مفهوم حذف. مشاورهٔ خارجی توسط یک متخصص حفاظت از داده‌ها در اینجا در بلندمدت به صرفه است و در برابر جریمه‌های سنگینی که ممکن است توسط مراجع حفاظت از داده‌ها اعمال شود، محافظت می‌کند.

اقدامات فنی و سازمانی (TOMs) برای چتباتها

DSGVO در ماده ۳۲ اقدامات فنی و سازمانی مناسب (TOMs) را برای تضمین سطح حفاظتی متناسب با ریسک الزام می‌کند. برای چت‌بات‌های هوش مصنوعی این به‌طور مشخص به این معناست: تمام انتقال‌های داده بین مرورگر کاربر و بک‌اند چت‌بات باید رمزنگاری شده انجام شوند (TLS/HTTPS). داده‌های مکالمه ذخیره‌شده و محتوای پایگاه دانش نیز باید رمزنگاری شده ذخیره شوند — هم در پایگاه داده و هم در رسانه‌های ذخیره‌سازی مرتبط.

در بخش دسترسی، GDPR اصل دسترسی محدود را بیان می کند: تنها افرادی و سیستم هایی که واقعاً به آن برای کار خود نیاز دارند، می توانند به اطلاعات شخصی دسترسی داشته باشند. Zentor App این اصل را با یک سیستم کنترل دسترسی مبتنی بر نقش (RBAC) که به عنوان یک ماژول آزاد در بسته شخصی در دسترس است، اجرا می کند: نقش های مختلف حق دسترسی متفاوتی را دارند و تمام دسترسی ها در مسیر حسابرسی ثبت می شوند. این امکان را برای شناسایی اینکه چه کسی به داده دسترسی داشته است، در صورت تردید فراهم می کند.

از نظر سازمانی، TOMها شامل فرآیندهای داخلی شفاف هستند: چه کسی مسئول پایگاه دانش است؟ درخواستهای حذف دادههای افراد چگونه رسیدگی میشود؟ چگونه اطمینان حاصل میشود که دادههای مکالمات بیشتر از حد لازم ذخیره نمیشوند؟ شرکت در صورت وقوع نقض حریم خصوصی — مثلاً اگر چتبات بهطور ناخواسته دادههای شخصی کاربر دیگری را افشا کند — چگونه واکنش نشان میدهد؟ این فرآیندها باید بهصورت مکتوب مستند شده و بهطور منظم بررسی شوند.

Zentor App و DSGVO: میزبانی اتحادیه اروپا و On-Premises به‌عنوان گزینه‌ها

Zentor App از ابتدا با هدف امکان اجرای سازگار با GDPR طراحی شده است. پلتفرم می تواند در سرورهای اتحادیه اروپا میزبانی شود میزبانی، پایگاه داده ها و منطق برنامه با قوانین حفاظت از اطلاعات اروپا مشمول می شوند. اگر یک ارائه دهنده هوش مصنوعی خارجی را به طور اختیاری در نظر بگیرید، استفاده احتمالی خارج از اتحادیه اروپا فقط بر اساس بند های قراردادی استاندارد اتحادیه اروپا انجام می شود (ماده 46 GDPR) عدم اطمینان قانونی انتقال غیرقابل کنترل از کشور ثالث را از بین می برد. برای شرکت هایی که به دنبال یک راه حل مبتنی بر ابر هستند، میزبانی اتحادیه اروپا اولین و مهمترین مسیر در جهت سازگاری با GDPR است.

برای شرکت‌هایی که بالاترین الزامات حفاظت از داده‌ها را دارند، Zentor App نصب کاملاً On-Premises را ارائه می‌دهد. در این مدل عملیاتی، کل پلتفرم — موتور چت‌بات، پایگاه دانش، صندوق ورودی همه‌کاناله و تمام اجزای پردازش — روی زیرساختی اجرا می‌شود که خود شرکت آن را کنترل می‌کند. با اجرای محلی هوش مصنوعی، هیچ داده گفتگو و هیچ اطلاعات شخصی‌سازی‌شده‌ای از محیط IT خود شرکت خارج نمی‌شود. این رویکرد به‌ویژه برای بیمارستان‌ها، دفاتر وکالت، مشاوران مالیاتی و سایر صنایعی که حفاظت از داده‌ها در آن‌ها حیاتی است، مناسب است.

Zentor App قراردادهای پردازش را برای عملیات ابر فراهم می کند و پردازنده های فرعی را که با نام شرکت، کشور، هدف و اساس انتقال در بخش 13 اعلامیه حفظ حریم خصوصی استفاده می کند، مستند می کند. قابلیت های فنی حفاظت از داده ها RBAC، ردیاب حسابرسی، زمان ذخیره سازی قابل تنظیم و کنترل دسترسی مبتنی بر نقش به عنوان ماژول های انتخاب شده در بسته شخصی قابل تنظیم هستند. بنابراین شرایط فنی برای عملیات چت باتی سازگار با GDPR ایجاد می کنید وظیفه طراحی قانونی در یک مورد خاص همیشه با تیم حفاظت از داده ها و مشاور قانونی شما باقی می ماند.

پرسش‌های متداول

آیا یک چتبات هوش مصنوعی بهطور خودکار با DSGVO سازگار است اگر روی سرورهای اتحادیه اروپا اجرا شود؟

میزبانی اتحادیه اروپا یک شرط ضروری اما ناکافی برای انطباق با مقررات GDPR است. علاوه بر این، موارد دیگر شامل داشتن یک قرارداد پردازش معتبر (PPA) با ارائه دهنده خدمات، اطلاع دادن به افراد مربوطه در بیانیه حفاظت از اطلاعات، نگهداری داده ها فقط تا زمانی که برای آنها ضروری باشد و اقدامات فنی و سازمانی (TOMs) مستند شده باشد. Zentor App میزبانی اتحادیه اروپا را ارائه می دهد و تمام اسناد لازم قرارداد را فراهم می کند، اما مسئولیت قانونی برای پیکربندی مناسب بر عهده شرکت عامل است.

یک چتبات معمولاً چه دادههای شخصیای پردازش میکند؟

یک بات هوش مصنوعی می تواند نام، آدرس ایمیل، شماره تلفن، آدرس IP (در Webchat) ، محتوای مکالمه و همچنین داده های استفاده زمینه ای را پردازش کند. داده هایی که در واقع در حال ایجاد هستند به شدت به مورد استفاده بستگی دارد: یک بات FAQ خالص بدون تأیید هویت داده های شخصی کمتری را نسبت به یک بات رزرو که کاربران باید با آن شناسایی شوند پردازش می کند. حداقل سازی داده ها بنابراین پردازش فقط داده های واقعاً ضروری یک اصل اصلی GDPR است و باید از ابتدا در پیکربندی چت باتی قرار گیرد.

چه زمانی در اجرای چت‌بات، قرارداد پردازش داده‌ها (AVV) الزامی است؟

AVV همیشه زمانی لازم است که یک ارائهدهنده خدمات خارجی دادههای شخصی را به سفارش شما پردازش کند. در اجرای یک چتبات هوش مصنوعی از طریق یک پلتفرم SaaS مانند Zentor App، این امر همیشه صادق است، به شرطی که دادههای گفتگو بر روی سرورهای ارائهدهنده پردازش یا ذخیره شوند. AVV باید پیش از راهاندازی منعقد شده باشد و شامل مقررات مشخصی درباره هدف، مدت، نوع و دامنه پردازش و همچنین اقدامات فنی و سازمانی باشد.

On-Premises در چتبات هوش مصنوعی برای حفاظت از دادهها به چه معناست؟

در استقرار On-Premises، کل زیرساخت چت‌بات بر روی سرورهایی اجرا می‌شود که خود شرکت کنترل می‌کند — یا در مرکز داده خود شرکت یا بر روی زیرساخت اجاره‌ای اختصاصی. با اجرای محلی هوش مصنوعی، هیچ‌گونه داده گفتگو یا اطلاعات شخصی از زیرساخت خود شرکت خارج نمی‌شود. این امر نیاز به AVV با ارائه‌دهنده ابری برای پردازش هوش مصنوعی را از بین می‌برد و حاکمیت حداکثری داده را به شرکت می‌دهد — به‌ویژه برای صنایعی مانند بهداشت، حقوق یا مالی مرتبط است.

آیا هنگام استفاده از چتبات، مسئول حفاظت از دادهها باید درگیر شود؟

شرکت‌هایی که یک مسئول حفاظت از داده‌های سازمانی (DSB) دارند، باید اصولاً او را در راه‌اندازی یک چت‌بات هوش مصنوعی مشارکت دهند. DSB بررسی می‌کند که آیا ارزیابی تأثیر حفاظت از داده‌ها (DSFA) ضروری است یا نه — که در مورد چت‌باتی که حجم زیادی از داده‌های شخصی پردازش می‌کند، می‌تواند چنین باشد. علاوه بر این، DSB اطمینان حاصل می‌کند که اعلامیه حفظ حریم خصوصی شرکت به‌روزرسانی می‌شود و تمام تعهدات اطلاع‌رسانی نسبت به افراد ذی‌نفع برآورده می‌شود.

چگونه میتوان کاربران را مطابق با DSGVO درباره استفاده از چتبات مطلع کرد؟

کاربران باید قبل از شروع مکالمه چت باتی یا در آخرین زمان جمع آوری داده های اول، در مورد پردازش داده های خود مطلع شوند. این کار به طور معمول با یک اطلاع کوتاه در پنجره چت با یک لینک به اعلامیه حفظ حریم خصوصی انجام می شود. اعلامیه حفظ حریم خصوصی خود باید هدف پردازش داده ها، اساس قانونی، مدت ذخیره و حقوق فرد مربوطه (اطلاعات، حذف، مخالفت) را به وضوح مشخص کند. Zentor App امکان پیکربندی این متون رضایت و اطلاعات را مستقیماً در سیستم فراهم می کند.

راهاندازی چتبات هوش مصنوعی مطابق با DSGVO

با ما درباره میزبانی اتحادیه اروپا، عملیات On-Premises با اجرای محلی هوش مصنوعی و پیکربندی مناسب حفاظت از دادهها برای شرکت خود صحبت کنید.

Mehr dazu im Hilfe-Center