یک چتبات هوش مصنوعی چه دادههای شخصیای پردازش میکند؟
هنگامی که کاربر با یک چت بُت هوش مصنوعی تعامل می کند، داده ها ایجاد می شوند. واضح ترین آنها محتوای مکالمه خود هستند: ورودی متن، سوالات، شکایات، جزئیات رزرو. این داده های مکالمه در بسیاری از موارد به معنای GDPR شخصی هستند یا به این دلیل که شامل شناسه های مستقیم مانند نام یا آدرس ایمیل هستند یا به این دلیل که در ترکیب با سایر داده های موجود یک فرد هستند. آدرس های IP که به طور فنی در Webchat منتقل می شوند نیز به عنوان داده های شخصی در نظر گرفته می شوند.
در چتباتهایی که در فرآیندهای حساب کاربری مشتریان استفاده میشوند، دستههای داده دیگری نیز اضافه میشوند: شمارههای مشتری، تاریخچه سفارشها، اطلاعات پرداخت (اگر چتبات در فرآیندهای پرداخت یکپارچه شده باشد) یا دادههای سلامت (در کاربردهای پزشکی). این دستههای ویژه طبق ماده ۹ DSGVO از سطح حفاظت بالاتری برخوردارند و نیازمند تمهیدات فنی و حقوقی خاصی هستند.
اصل کاهش دادهها (ماده ۵ بند ۱ حرف ج GDPR) ایجاب میکند که فقط آن دسته از دادههایی پردازش شوند که واقعاً برای هدف مربوطه ضروری هستند. برای یک ربات گفتگوی صرفاً پرسشوپاسخ بدون احراز هویت، این بدان معناست که محتوای گفتگو نباید بهطور دائمی ذخیره شود، آدرسهای IP باید ناشناسسازی شوند، و اطلاعات شخصی فقط در صورتی جمعآوری شوند که برای فرآیند خدمات بهطور الزامی لازم باشند. بنابراین، یک ربات گفتگو که با دقت پیکربندی شده باشد، از نظر حفاظت از دادهها بهمراتب کممسئلهتر از یک ربات بدطراحیشده است.
الزامات DSGVO برای اجرای چتبات
DSGVO برای هر فرایند پردازش داده، مجموعهای از الزامات اساسی تعیین میکند. نخست، هر پردازش داده به یک مبنای حقوقی مطابق ماده ۶ DSGVO نیاز دارد: یا رضایت کاربر، یا ضرورت برای اجرای قرارداد، یا منافع مشروع شرکت، یا یکی دیگر از مبانی ذکرشده در قانون. مبنای حقوقی باید پیش از پردازش تعیین و مستند شده باشد — و در صورت تردید، بتوان آن را در برابر مرجع حفاظت از دادهها توجیه کرد.
دوم، یک الزام جامع به اطلاعرسانی نسبت به افراد ذینفع وجود دارد. کاربران باید بدانند کدام دادهها برای چه هدفی پردازش میشوند، چه مدت ذخیره میشوند، چه کسی میتواند دریافتکننده باشد و چه حقوقی دارند — از جمله حق دسترسی، اصلاح، حذف و محدود کردن پردازش. این اطلاعات باید به زبانی روشن و قابل فهم در دسترس باشد، معمولاً در بیانیه حفظ حریم خصوصی و از طریق یک اطلاعیه در پنجره گفتگو.
ثالثاً، DSGVO اصل «Privacy by Design und by Default» را مقرر میکند (ماده ۲۵). این بدان معناست که پیکربندیهای حافظ حریم خصوصی از همان ابتدا پیشفرض هستند، نه افزودههای بعدی. برای چتباتهای هوش مصنوعی، این در عمل به این معناست: دورههای کوتاهتر نگهداری دادهها بهعنوان استاندارد، ناشناسسازی دادههای گزارش، مجوزهای دسترسی محدودکننده و امکان حذف آسان دادهها برای کاربران.
هوش مصنوعی ابری در مقابل On-Premises: این برای حفاظت از دادهها چه معنایی دارد؟
در یک چتبات هوش مصنوعی مبتنی بر ابر، دادههای گفتگو و درخواستها به سرورهای خارجی ارائهدهنده مدل زبانی ارسال میشوند، در آنجا پردازش میشوند و — بسته به پیکربندی — احتمالاً برای اهداف آموزشی استفاده میشوند. برای ارزیابی DSGVO نکته تعیینکننده این است: سرورها در کدام کشور قرار دارند؟ در مورد ارائهدهندگان آمریکایی، وضعیت حقوقی از زمان حکم Schrems-II پیچیده است. ارائهدهندگان اتحادیه اروپا یا آنهایی که مراکز داده در اتحادیه اروپا دارند، طبق قوانین اروپایی حفاظت از دادهها بهوضوح ترجیح داده میشوند. علاوه بر این، باید قرارداد پردازش سفارش (AVV) منعقد شود.
On-Premises به این معنی است که تمام زیرساخت — از جمله مدل هوش مصنوعی — بر روی سرورهایی اجرا میشود که خود شرکت کنترل میکند. با اجرای محلی هوش مصنوعی، هیچ دادهٔ گفتگویی از زیرساخت سازمان خارج نمیشود. بدین ترتیب نیاز به AVV با ارائهدهندهٔ ابری هوش مصنوعی بهطور کامل از بین میرود؛ پردازش صرفاً بهصورت داخلی انجام میشود. برای شرکتهای فعال در صنایع تنظیمشده — بهداشت و درمان، مشاورهٔ حقوقی، خدمات مالی — On-Premises اغلب تنها گزینهٔ قابل قبول است.
همچنین یک رویکرد ترکیبی نیز امکان پذیر است: زیرساخت چت باتی و پایگاه دانش در سوی اتحادیه اروپا بر روی سرورهای امن اجرا می شود، در حالی که برای موارد کاربردی حساس تر از آن، یک مدل ابری استفاده می شود. Zentor App از هر دو حالت عملیاتی پشتیبانی می کند ابری از طریق یک ارائه دهنده هوش مصنوعی خارجی و کاملا محلی و شرکت ها را قادر می سازد تا تصمیم بگیرند که کدام معماری با استراتژی حفاظت از اطلاعات خود مطابقت دارد. این تصمیم گیری باید به طور ایده آل با یک افسر حفاظت از اطلاعات و یک وکیل حفاظت از اطلاعات صورت گیرد.
قرارداد پردازش سفارش (AVV): چه زمانی لازم است و چه چیزی را تنظیم میکند
قرارداد پردازش سفارش (AVV) بر اساس ماده ۲۸ DSGVO ابزار اصلی برای تنظیم قانونی مسئولیتها بین یک شرکت (سفارشدهنده) و یک ارائهدهنده خدمات خارجی (پردازنده سفارش) است که دادههای شخصی را به سفارش پردازش میکند. در راهاندازی یک چتبات هوش مصنوعی از طریق یک پلتفرم SaaS، AVV معمولاً الزامی است: ارائهدهنده چتبات دادههای گفتگو را روی سرورهای خود پردازش میکند — این پردازش سفارش کلاسیک است.
یک AVV باید به صورت کتبی یا در قالب الکترونیکی معادل منعقد شود و مجموعهای از حداقل محتوا را پوشش دهد: موضوع و مدت پردازش، نوع و هدف پردازش، دستههای دادههای شخصی و افراد مربوطه، و همچنین وظایف و حقوق مسئول پردازش. علاوه بر این، پردازشگر باید تضمین کند که اقدامات فنی و سازمانی مناسب (TOMs) را اجرا میکند و بدون مجوز از پردازشگرهای فرعی استفاده نمیکند.
مهم: قرارداد پردازش داده (AVV) باید قبل از راهاندازی چتبات منعقد شود — نه پس از آن. عدم وجود AVV با وجود پردازش داده، نقض مستقل DSGVO است که مشمول جریمه میشود. بنابراین در هر ارائهدهنده چتبات بررسی کنید که آیا و به چه شکلی AVV ارائه میشود، کدام پردازشگرهای فرعی (مانند ارائهدهنده ابری یا ارائهدهندههای خارجی هوش مصنوعی) به کار گرفته میشوند و چگونه با این موضوع برخورد میشود. ارائهدهندگان معتبر مانند Zentor App قالبهای استاندارد AVV را فراهم میکنند و آمادهاند محتوای آنها را بهطور شفاف افشا کنند.
مسئول حفاظت از دادهها و چتبات: چه نکاتی را باید رعایت کرد؟
شرکتهایی که یک مسئول حفاظت از دادههای داخلی یا خارجی (DSB) دارند، باید او را در راهاندازی یک چتبات هوش مصنوعی مشارکت دهند. مسئول حفاظت از دادهها وظیفه دارد اجرای منطبق با حفاظت از دادهها را تضمین کند، ریسکها را ارزیابی کند و رعایت DSGVO را نظارت کند. در اینجا فقط انطباق رسمی مطرح نیست، بلکه پیکربندی فنی مشخص مطرح است: چه دادههایی ذخیره میشوند؟ برای چه مدت؟ چه کسی دسترسی دارد؟ با درخواستهای اطلاعاتی افراد ذینفع چگونه برخورد میشود؟
یکی از مهمترین وظایف DSB در زمینه چتبات، بررسی این است که آیا ارزیابی تأثیر حفاظت از دادهها (DSFA) طبق ماده ۳۵ GDPR الزامی است یا خیر. DSFA زمانی الزامی است که پردازش دادهها احتمالاً خطر بالایی برای حقوق و آزادیهای اشخاص حقیقی به همراه داشته باشد. این امر در مورد چتبات میتواند زمانی رخ دهد که دادههای حساس بهطور سیستماتیک پردازش شوند، پروفایلسازی انجام شود، یا سیستم برای تصمیمگیریهایی استفاده شود که تأثیرات قابلتوجهی بر افراد ذینفع داشته باشد.
حتی اگر DSB از نظر قانونی الزامی نباشد، توصیه میشود پیش از Go-Live بررسی حقوقی حفاظت از دادهها انجام شود. بهویژه در شرکتهای کوچکتری که برای اولین بار از چتبات استفاده میکنند، مشکلات رایجی در کمین است: اعلامیه حفاظت از دادههای ازدسترفته یا قدیمی، AVV فراموششده، دورههای نگهداری بیش از حد طولانی یا نبودِ مفهوم حذف. مشاورهٔ خارجی توسط یک متخصص حفاظت از دادهها در اینجا در بلندمدت به صرفه است و در برابر جریمههای سنگینی که ممکن است توسط مراجع حفاظت از دادهها اعمال شود، محافظت میکند.
اقدامات فنی و سازمانی (TOMs) برای چتباتها
DSGVO در ماده ۳۲ اقدامات فنی و سازمانی مناسب (TOMs) را برای تضمین سطح حفاظتی متناسب با ریسک الزام میکند. برای چتباتهای هوش مصنوعی این بهطور مشخص به این معناست: تمام انتقالهای داده بین مرورگر کاربر و بکاند چتبات باید رمزنگاری شده انجام شوند (TLS/HTTPS). دادههای مکالمه ذخیرهشده و محتوای پایگاه دانش نیز باید رمزنگاری شده ذخیره شوند — هم در پایگاه داده و هم در رسانههای ذخیرهسازی مرتبط.
در بخش دسترسی، GDPR اصل دسترسی محدود را بیان می کند: تنها افرادی و سیستم هایی که واقعاً به آن برای کار خود نیاز دارند، می توانند به اطلاعات شخصی دسترسی داشته باشند. Zentor App این اصل را با یک سیستم کنترل دسترسی مبتنی بر نقش (RBAC) که به عنوان یک ماژول آزاد در بسته شخصی در دسترس است، اجرا می کند: نقش های مختلف حق دسترسی متفاوتی را دارند و تمام دسترسی ها در مسیر حسابرسی ثبت می شوند. این امکان را برای شناسایی اینکه چه کسی به داده دسترسی داشته است، در صورت تردید فراهم می کند.
از نظر سازمانی، TOMها شامل فرآیندهای داخلی شفاف هستند: چه کسی مسئول پایگاه دانش است؟ درخواستهای حذف دادههای افراد چگونه رسیدگی میشود؟ چگونه اطمینان حاصل میشود که دادههای مکالمات بیشتر از حد لازم ذخیره نمیشوند؟ شرکت در صورت وقوع نقض حریم خصوصی — مثلاً اگر چتبات بهطور ناخواسته دادههای شخصی کاربر دیگری را افشا کند — چگونه واکنش نشان میدهد؟ این فرآیندها باید بهصورت مکتوب مستند شده و بهطور منظم بررسی شوند.
Zentor App و DSGVO: میزبانی اتحادیه اروپا و On-Premises بهعنوان گزینهها
Zentor App از ابتدا با هدف امکان اجرای سازگار با GDPR طراحی شده است. پلتفرم می تواند در سرورهای اتحادیه اروپا میزبانی شود میزبانی، پایگاه داده ها و منطق برنامه با قوانین حفاظت از اطلاعات اروپا مشمول می شوند. اگر یک ارائه دهنده هوش مصنوعی خارجی را به طور اختیاری در نظر بگیرید، استفاده احتمالی خارج از اتحادیه اروپا فقط بر اساس بند های قراردادی استاندارد اتحادیه اروپا انجام می شود (ماده 46 GDPR) عدم اطمینان قانونی انتقال غیرقابل کنترل از کشور ثالث را از بین می برد. برای شرکت هایی که به دنبال یک راه حل مبتنی بر ابر هستند، میزبانی اتحادیه اروپا اولین و مهمترین مسیر در جهت سازگاری با GDPR است.
برای شرکتهایی که بالاترین الزامات حفاظت از دادهها را دارند، Zentor App نصب کاملاً On-Premises را ارائه میدهد. در این مدل عملیاتی، کل پلتفرم — موتور چتبات، پایگاه دانش، صندوق ورودی همهکاناله و تمام اجزای پردازش — روی زیرساختی اجرا میشود که خود شرکت آن را کنترل میکند. با اجرای محلی هوش مصنوعی، هیچ داده گفتگو و هیچ اطلاعات شخصیسازیشدهای از محیط IT خود شرکت خارج نمیشود. این رویکرد بهویژه برای بیمارستانها، دفاتر وکالت، مشاوران مالیاتی و سایر صنایعی که حفاظت از دادهها در آنها حیاتی است، مناسب است.
Zentor App قراردادهای پردازش را برای عملیات ابر فراهم می کند و پردازنده های فرعی را که با نام شرکت، کشور، هدف و اساس انتقال در بخش 13 اعلامیه حفظ حریم خصوصی استفاده می کند، مستند می کند. قابلیت های فنی حفاظت از داده ها RBAC، ردیاب حسابرسی، زمان ذخیره سازی قابل تنظیم و کنترل دسترسی مبتنی بر نقش به عنوان ماژول های انتخاب شده در بسته شخصی قابل تنظیم هستند. بنابراین شرایط فنی برای عملیات چت باتی سازگار با GDPR ایجاد می کنید وظیفه طراحی قانونی در یک مورد خاص همیشه با تیم حفاظت از داده ها و مشاور قانونی شما باقی می ماند.
پرسشهای متداول
آیا یک چتبات هوش مصنوعی بهطور خودکار با DSGVO سازگار است اگر روی سرورهای اتحادیه اروپا اجرا شود؟
میزبانی اتحادیه اروپا یک شرط ضروری اما ناکافی برای انطباق با مقررات GDPR است. علاوه بر این، موارد دیگر شامل داشتن یک قرارداد پردازش معتبر (PPA) با ارائه دهنده خدمات، اطلاع دادن به افراد مربوطه در بیانیه حفاظت از اطلاعات، نگهداری داده ها فقط تا زمانی که برای آنها ضروری باشد و اقدامات فنی و سازمانی (TOMs) مستند شده باشد. Zentor App میزبانی اتحادیه اروپا را ارائه می دهد و تمام اسناد لازم قرارداد را فراهم می کند، اما مسئولیت قانونی برای پیکربندی مناسب بر عهده شرکت عامل است.
یک چتبات معمولاً چه دادههای شخصیای پردازش میکند؟
یک بات هوش مصنوعی می تواند نام، آدرس ایمیل، شماره تلفن، آدرس IP (در Webchat) ، محتوای مکالمه و همچنین داده های استفاده زمینه ای را پردازش کند. داده هایی که در واقع در حال ایجاد هستند به شدت به مورد استفاده بستگی دارد: یک بات FAQ خالص بدون تأیید هویت داده های شخصی کمتری را نسبت به یک بات رزرو که کاربران باید با آن شناسایی شوند پردازش می کند. حداقل سازی داده ها بنابراین پردازش فقط داده های واقعاً ضروری یک اصل اصلی GDPR است و باید از ابتدا در پیکربندی چت باتی قرار گیرد.
چه زمانی در اجرای چتبات، قرارداد پردازش دادهها (AVV) الزامی است؟
AVV همیشه زمانی لازم است که یک ارائهدهنده خدمات خارجی دادههای شخصی را به سفارش شما پردازش کند. در اجرای یک چتبات هوش مصنوعی از طریق یک پلتفرم SaaS مانند Zentor App، این امر همیشه صادق است، به شرطی که دادههای گفتگو بر روی سرورهای ارائهدهنده پردازش یا ذخیره شوند. AVV باید پیش از راهاندازی منعقد شده باشد و شامل مقررات مشخصی درباره هدف، مدت، نوع و دامنه پردازش و همچنین اقدامات فنی و سازمانی باشد.
On-Premises در چتبات هوش مصنوعی برای حفاظت از دادهها به چه معناست؟
در استقرار On-Premises، کل زیرساخت چتبات بر روی سرورهایی اجرا میشود که خود شرکت کنترل میکند — یا در مرکز داده خود شرکت یا بر روی زیرساخت اجارهای اختصاصی. با اجرای محلی هوش مصنوعی، هیچگونه داده گفتگو یا اطلاعات شخصی از زیرساخت خود شرکت خارج نمیشود. این امر نیاز به AVV با ارائهدهنده ابری برای پردازش هوش مصنوعی را از بین میبرد و حاکمیت حداکثری داده را به شرکت میدهد — بهویژه برای صنایعی مانند بهداشت، حقوق یا مالی مرتبط است.
آیا هنگام استفاده از چتبات، مسئول حفاظت از دادهها باید درگیر شود؟
شرکتهایی که یک مسئول حفاظت از دادههای سازمانی (DSB) دارند، باید اصولاً او را در راهاندازی یک چتبات هوش مصنوعی مشارکت دهند. DSB بررسی میکند که آیا ارزیابی تأثیر حفاظت از دادهها (DSFA) ضروری است یا نه — که در مورد چتباتی که حجم زیادی از دادههای شخصی پردازش میکند، میتواند چنین باشد. علاوه بر این، DSB اطمینان حاصل میکند که اعلامیه حفظ حریم خصوصی شرکت بهروزرسانی میشود و تمام تعهدات اطلاعرسانی نسبت به افراد ذینفع برآورده میشود.
چگونه میتوان کاربران را مطابق با DSGVO درباره استفاده از چتبات مطلع کرد؟
کاربران باید قبل از شروع مکالمه چت باتی یا در آخرین زمان جمع آوری داده های اول، در مورد پردازش داده های خود مطلع شوند. این کار به طور معمول با یک اطلاع کوتاه در پنجره چت با یک لینک به اعلامیه حفظ حریم خصوصی انجام می شود. اعلامیه حفظ حریم خصوصی خود باید هدف پردازش داده ها، اساس قانونی، مدت ذخیره و حقوق فرد مربوطه (اطلاعات، حذف، مخالفت) را به وضوح مشخص کند. Zentor App امکان پیکربندی این متون رضایت و اطلاعات را مستقیماً در سیستم فراهم می کند.
راهاندازی چتبات هوش مصنوعی مطابق با DSGVO
با ما درباره میزبانی اتحادیه اروپا، عملیات On-Premises با اجرای محلی هوش مصنوعی و پیکربندی مناسب حفاظت از دادهها برای شرکت خود صحبت کنید.
موضوعات پیشرفته
Mehr dazu im Hilfe-Center