Proteksyon ng datos.

DSGVO at AI Chatbot: Ano ang dapat malaman ng mga kumpanya.

Isang chatbot na pinapagana ng AI na nakikipag-usap sa mga customer ay nagpoproseso ng personal na impormasyon — at ito ay may mga implikasyon sa batas ng proteksyon ng datos. Ang gabay na ito ay nagpapaliwanag kung anong mga kinakailangan ng GDPR ang naaangkop sa pagpapatakbo ng chatbot, kung ano ang ibig sabihin ng "cloud" at "on-premises," at kung paano pinapahintulutan ng Zentor App ang isang legal na implementasyon.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

Paalala: Ang gabay na ito ay para sa pangkalahatang impormasyon lamang at hindi kapalit ng legal na payo. Para sa mga tiyak na pagsusuri tungkol sa mga isyu ng proteksyon ng datos, mangyaring kumonsulta sa isang kwalipikadong opisyal ng proteksyon ng datos o abogado.

Anong mga personal na datos ang pinoproseso ng isang chatbot na gumagamit ng artificial intelligence?

Kapag ang isang gumagamit ay nakikipag-ugnayan sa isang AI chatbot, ang data ay nabuo. Ang pinaka-talagang mga nilalaman ng pag-uusap mismo: mga pag-type ng teksto, mga katanungan, mga reklamo, mga detalye ng pag-book. Ang data ng pag-uusap na ito ay sa maraming mga kaso ay personal sa kahulugan ng GDPR alinman dahil naglalaman ito ng mga direktang mga taga-kilala tulad ng mga pangalan o email address, o dahil ito ay maiugnay sa pakikipag-ugnay sa iba pang magagamit na data ng isang tao. Ang mga IP address na teknikal na nai-transmit sa Webchat ay itinuturing din na personal na data.

Sa mga chatbot na ginagamit sa loob ng mga proseso ng pagpapanatili ng account ng customer, may mga karagdagang kategorya ng datos na kasama: mga numero ng customer, kasaysayan ng mga order, impormasyon sa pagbabayad (kung ang chatbot ay isinama sa mga proseso ng pagbabayad), o datos medikal (sa mga aplikasyon medikal). Ang mga espesyal na kategoryang ito, ayon sa Artikulo 9 ng GDPR, ay nangangailangan ng mas mataas na antas ng proteksyon at nangangailangan ng mga espesyal na teknikal at legal na pag-iingat.

Ang prinsipyo ng paglilimita ng datos (Artikulo 5, Talata 1, Seksyon c, ng GDPR) ay nangangailangan na ang mga datos na ipoproseso ay dapat lamang ang mga datos na talagang kinakailangan para sa partikular na layunin. Para sa isang FAQ chatbot na walang authentication, ibig sabihin nito: ang mga nilalaman ng pag-uusap ay hindi dapat itago nang permanente, ang mga IP address ay dapat gawing anonymous, at ang mga personal na impormasyon ay dapat lamang kolektahin kung ito ay lubhang kinakailangan para sa proseso ng serbisyo. Ang isang chatbot na maingat na na-configure ay mas kaunti ang problema sa mga tuntunin ng proteksyon ng datos kumpara sa isang chatbot na hindi maayos na naisip.

Mga kinakailangan ng DSGVO para sa pagpapatakbo ng chatbot.

Ang Regulasyon ng Proteksyon ng Datos (GDPR) ay nagtatakda ng ilang pangunahing kinakailangan para sa bawat proseso ng pagpoproseso ng datos. Una, ang bawat pagpoproseso ng datos ay nangangailangan ng legal na batayan ayon sa Artikulo 6 ng GDPR: Ito ay maaaring ang pahintulot ng gumagamit, ang pangangailangan para sa isang kontrata, ang lehitimong interes ng kumpanya, o isa pang batayan na nakasaad sa batas. Ang legal na batayan ay dapat matukoy at idokumento bago ang pagpoproseso, at kung may pagdududa, dapat itong maipaliwanag sa awtoridad ng proteksyon ng datos.

Pangalawa, mayroong isang komprehensibong obligasyon na magbigay ng impormasyon sa mga taong maaapektuhan. Dapat malaman ng mga gumagamit kung anong mga datos ang kinokolekta, para sa anong layunin, gaano katagal itong itinatago, sino ang maaaring tumanggap nito, at anong mga karapatan ang mayroon sila—kabilang ang karapatan sa impormasyon, pagwawasto, pagbubura, at paglilimita sa pagproseso. Ang impormasyong ito ay dapat na madaling maunawaan at malinaw, karaniwang sa pamamagitan ng pahayag sa privacy at sa pamamagitan ng isang abiso sa loob ng bintana ng chat.

Pangatlo, ang GDPR ay nagtatakda ng prinsipyo ng "Privacy by Design and by Default" (Artikulo 25). Ibig sabihin nito: Ang mga setting na sumusuporta sa proteksyon ng datos ay dapat na ang default mula sa simula, hindi mga karagdagang pagbabago. Sa praktikal na aplikasyon sa mga AI chatbot, ito ay nangangahulugan ng: mas maikling panahon ng pag-iimbak bilang default, pag-a-anonymize ng mga data ng log, mahigpit na mga pahintulot sa pag-access, at ang kakayahan para sa mga gumagamit na madaling tanggalin ang kanilang mga datos.

Cloud-KI kumpara sa On-Premises: Ano ang ibig sabihin nito para sa proteksyon ng datos?

Sa isang chatbot na nakabatay sa cloud at gumagamit ng artificial intelligence, ang mga datos ng pag-uusap at mga kahilingan ay ipinapadala sa mga panlabas na server ng isang provider ng modelo ng wika, kung saan ito pinoproseso, at depende sa konfigurasyon, maaaring gamitin para sa mga layunin ng pagsasanay. Mahalaga para sa pagsusuri alinsunod sa GDPR (General Data Protection Regulation) ang sumusunod: Sa anong bansa matatagpuan ang mga server? Para sa mga provider na nakabase sa Estados Unidos, ang legal na sitwasyon ay kumplikado pagkatapos ng hatol na Schrems II. Ang mga provider na nakabase sa EU o may mga data center sa EU ay malinaw na mas pinapaboran sa ilalim ng batas sa proteksyon ng datos ng Europa. Bukod pa rito, kinakailangang magkaroon ng kasunduan sa pagproseso ng datos (AVV).

Ang "On-Premises" ay nangangahulugang ang buong imprastraktura—kasama na ang modelo ng AI—ay tumatakbo sa mga server na kontrolado mismo ng kumpanya. Sa lokal na pagpapatakbo ng AI, walang datos ng pag-uusap na umaalis sa imprastraktura ng kumpanya. Dahil dito, hindi na kailangan ang anumang kasunduan sa pagbabahagi ng datos (AVV) sa isang provider ng AI sa cloud; ang lahat ng pagproseso ay isinasagawa sa loob mismo ng kumpanya. Para sa mga kumpanya sa mga industriyang may mahigpit na regulasyon—tulad ng pangangalaga sa kalusugan, legal na serbisyo, at serbisyo sa pananalapi—ang "On-Premises" ay madalas na ang pinakamainam na opsyon.

Posible rin ang isang hybrid na pamamaraan: Ang imprastraktura ng chatbot at ang database ng kaalaman ay tumatakbo sa mga secure na server sa loob ng European Union, habang para sa ilang partikular na kaso na hindi gaanong sensitibo, ginagamit ang isang modelo ng cloud. Sinusuportahan ng Zentor App ang parehong mga mode ng operasyon—cloud sa pamamagitan ng isang panlabas na provider ng AI, at ganap na lokal—at pinapayagan ang mga kumpanya na magpasya kung aling arkitektura ang pinakaangkop sa kanilang estratehiya sa proteksyon ng data. Ang desisyon ay dapat na gawin nang sama-sama kasama ang opisyal ng proteksyon ng data at isang abogado na dalubhasa sa proteksyon ng data.

Kasunduan sa Pagproseso ng Datos (Auftragsverarbeitungsvertrag o AVV): Kailan ito kinakailangan at ano ang nilalaman nito.

Ang Kontrata ng Pagproseso ng Datos (AVV) ayon sa Artikulo 28 ng GDPR (General Data Protection Regulation) ay ang pangunahing instrumento para sa pagtatakda ng mga responsibilidad sa pagitan ng isang kumpanya (nag-uutos) at isang panlabas na service provider (nagpoproseso ng datos) na nagpoproseso ng personal na datos sa ngalan ng kumpanya. Kapag nagpapatakbo ng isang AI chatbot sa pamamagitan ng isang SaaS (Software as a Service) platform, ang AVV ay karaniwang kinakailangan: Ang provider ng chatbot ay nagpoproseso ng mga datos ng pag-uusap sa kanyang mga server—ito ay isang klasikong halimbawa ng pagproseso ng datos.

Ang isang kasunduan sa pagpoproseso ng datos (AVV) ay dapat na isinulat o nasa isang katumbas na elektronikong format, at dapat itong maglaman ng ilang minimum na impormasyon: ang layunin at tagal ng pagpoproseso, ang uri at layunin ng pagpoproseso, ang mga kategorya ng personal na datos at ang mga taong apektado, pati na rin ang mga obligasyon at karapatan ng responsable. Bukod pa rito, ang tagapagproseso ng datos ay dapat na maggarantiya na ipapatupad ang mga angkop na teknikal at organisasyonal na hakbang (TOM), at hindi gagamit ng mga subcontractor nang walang pahintulot.

Mahalaga: Ang kasunduan sa pagpoproseso ng data (AVV) ay dapat na tapusin bago simulan ang paggamit ng chatbot – hindi pagkatapos. Ang kawalan ng AVV, kahit na mayroong pagpoproseso ng data, ay isang hiwalay na paglabag sa GDPR na may kaakibat na multa. Kaya, siguraduhing suriin sa bawat provider ng chatbot kung mayroon silang inaalok na AVV, sa anong anyo, kung aling mga sub-processor ang ginagamit (halimbawa, mga cloud provider o mga external na AI provider), at kung paano ito pinangangasiwaan. Ang mga mapagkakatiwalaang provider tulad ng Zentor App ay nagbibigay ng mga standardized na template ng AVV at handang ipakita ang nilalaman nito nang malinaw.

Tagapangalaga ng Privacy at Chatbot: Ano ang dapat tandaan?

Ang mga kumpanya na mayroong itinalagang opisyal ng proteksyon ng datos (Data Protection Officer o DPO), maging sa loob o labas ng organisasyon, ay dapat isama ang DPO sa proseso ng pagpapatupad ng isang AI chatbot. Ang tungkulin ng DPO ay tiyakin ang pagsunod sa mga regulasyon sa proteksyon ng datos, suriin ang mga panganib, at subaybayan ang pagsunod sa GDPR. Hindi lamang ito tungkol sa pormal na pagsunod, kundi pati na rin sa konkretong teknikal na konfigurasyon: Anong mga datos ang iniimbak? Gaano katagal? Sino ang may access? Paano haharapin ang mga kahilingan para sa impormasyon mula sa mga indibidwal?

Isa sa mga pinakamahalagang tungkulin ng Data Protection Service (DSB) sa konteksto ng chatbot ay ang pagtukoy kung kinakailangan ang isang Pagsusuri sa mga Epekto sa Proteksyon ng Datos (Data Protection Impact Assessment o DPIA) ayon sa Artikulo 35 ng GDPR. Ang isang DPIA ay kinakailangan kung ang pagpoproseso ng datos ay inaasahang magdudulot ng mataas na panganib sa mga karapatan at kalayaan ng mga indibidwal. Ito ay maaaring mangyari sa isang chatbot kung ang sensitibong datos ay sistematikong pinoproseso, kung mayroong pagbuo ng profile, o kung ang sistema ay ginagamit para sa mga desisyon na may malaking epekto sa mga apektadong indibidwal.

Kahit na ang pagsunod sa Data Protection Act (DSB) ay hindi legal na kinakailangan, inirerekomenda ang isang pagsusuri sa proteksyon ng datos bago ilunsad ang isang produkto. Lalo na para sa maliliit na kumpanya na unang gumagamit ng chatbot, may mga karaniwang problema: nawawalang o luma na ang pahayag sa proteksyon ng datos, nakalimutang kasunduan sa pagproseso ng datos (AVV), masyadong mahabang panahon ng pag-iimbak, o kawalan ng mga konsepto ng pagtanggal. Ang pagkonsulta sa isang eksperto sa proteksyon ng datos ay sulit sa pangmatagalang panahon at nagpoprotekta laban sa malalaking multa na maaaring ipataw ng mga awtoridad sa proteksyon ng datos.

Mga teknikal at organisasyonal na hakbang (TOM) para sa mga chatbot.

Ang Regulasyon ng GDPR (General Data Protection Regulation) ay nagtatakda sa Artikulo 32 ng mga angkop na teknikal at organisasyonal na hakbang (TOMs) upang matiyak ang isang antas ng proteksyon na naaangkop sa panganib. Para sa mga AI chatbot, ito ay nangangahulugang: Lahat ng paglilipat ng datos sa pagitan ng browser ng gumagamit at ng backend ng chatbot ay dapat na naka-encrypt (TLS/HTTPS). Ang mga nakaimbak na datos ng pag-uusap at ang nilalaman ng database ng kaalaman ay dapat ding naka-encrypt—parehong sa database at sa mga kaugnay na storage media.

Sa pahina ng pag-access, ipinapatupad ng GDPR ang prinsipyo ng paglilimita ng access sa datos: Tanging ang mga empleyado at sistema na talagang nangangailangan nito ang dapat magkaroon ng access sa personal na datos. Ang Zentor App ay nagpapatupad ng prinsipyong ito sa pamamagitan ng isang sistema ng Role-Based Access Control (RBAC), na available bilang isang module na maaaring piliin sa package na "Individuell": Ang iba't ibang mga tungkulin ay binibigyan ng iba't ibang mga karapatan sa pag-access, at ang lahat ng mga access ay naitala sa audit trail. Ito ay nagbibigay-daan, kung kinakailangan, upang patunayan kung sino ang nag-access sa anong datos at kailan.

Sa organisasyong panloob, kabilang sa mga TOM (Terms of Monitoring) ang mga malinaw na proseso: Sino ang responsable para sa database ng kaalaman? Paano pinoproseso ang mga kahilingan sa pagtanggal mula sa mga apektadong indibidwal? Paano tinitiyak na ang mga datos ng pag-uusap ay hindi iniimbak nang mas mahaba kaysa sa kinakailangan? Paano tumutugon ang kumpanya sa mga insidente ng proteksyon ng datos—halimbawa, kung ang isang chatbot ay hindi sinasadyang naglalantad ng personal na impormasyon ng ibang gumagamit? Ang mga prosesong ito ay dapat na nakadokumento nang nakasulat at regular na sinusuri.

Ang Zentor App at ang Regulasyon sa Proteksyon ng Datos Pangkalahatan (GDPR): Ang pagho-host sa EU at ang opsyon na "on-premises" ay magagamit.

Ang Zentor App ay dinisenyo mula sa simula upang magbigay ng isang operasyon na sumusunod sa regulasyon ng GDPR. Ang plataporma ay maaaring i-host sa mga server sa loob ng EU, kung saan ang pagho-host, mga database, at ang lohika ng aplikasyon ay sumusunod sa mga batas sa proteksyon ng datos ng Europa. Kung opsyonal na isasama ang isang panlabas na provider ng AI, ang anumang paggamit sa labas ng EU ay gagawin lamang batay sa mga karaniwang kontrata ng EU (Artikulo 46 ng GDPR) — sa gayon, inaalis ang mga legal na kawalan ng katiyakan na nauugnay sa hindi kontroladong paglilipat ng datos sa mga ikatlong bansa. Para sa mga kumpanya na nag-iisip tungkol sa isang solusyon na nakabatay sa cloud, ang pagho-host sa EU ang unang at pinakamahalagang hakbang tungo sa pagsunod sa GDPR.

Para sa mga kumpanya na may pinakamataas na pangangailangan sa proteksyon ng datos, ang Zentor App ay nag-aalok ng kumpletong pag-install sa loob ng sariling sistema (on-premises). Sa modelong ito ng operasyon, ang buong plataporma – kabilang ang chatbot engine, database ng kaalaman, omnichannel inbox, at lahat ng mga bahagi ng pagproseso – ay tumatakbo sa imprastraktura na kontrolado mismo ng kumpanya. Sa pamamagitan ng lokal na pagpapatakbo ng artificial intelligence (AI), walang datos ng pag-uusap o personal na impormasyon ang lumalabas sa sariling IT environment. Ang pamamaraang ito ay partikular na angkop para sa mga ospital, law firms, accounting firms, at iba pang industriya kung saan ang proteksyon ng datos ay napakahalaga.

Ang Zentor App ay nagbibigay ng mga kontrata sa pagpoproseso ng data (AVV) para sa operasyon sa cloud at nagdodokumento ng mga sub-kontratista na ginagamit, kasama ang pangalan ng kumpanya, bansa, layunin, at batayan ng paglilipat ng data, na nakasaad sa seksyon 13 ng pahayag sa privacy. Ang mga teknikal na tampok sa proteksyon ng data—RBAC, audit trail, configurable na mga limitasyon sa pag-iimbak ng data, at mga kontrol sa pag-access na nakabatay sa tungkulin—ay maaaring i-configure bilang mga module na maaaring piliin sa package na "Individuell". Sa ganitong paraan, nakakabuo ka ng mga teknikal na kinakailangan para sa pagsunod sa GDPR sa operasyon ng chatbot—ang legal na aspeto sa isang partikular na kaso ay palaging responsibilidad ng iyong pangkat sa proteksyon ng data at mga legal na tagapayo.

Mga Madalas Itanong.

Ang isang chatbot na pinapagana ng artificial intelligence (AI) ba ay awtomatikong sumusunod sa Regulasyon sa Proteksyon ng Datos Pangkalahatan (GDPR) kung ito ay tumatakbo sa mga server sa loob ng European Union?

Ang EU-Hosting ay isang kinakailangang kondisyon, ngunit hindi sapat, para sa pagsunod sa GDPR (General Data Protection Regulation). Bukod pa rito, kinakailangan ang isang wastong kasunduan sa pagpoproseso ng data (Data Processing Agreement o DPA) sa service provider, ang mga apektadong indibidwal ay dapat ipaalam sa pahayag ng privacy, ang data ay dapat itago lamang sa loob ng kinakailangang panahon, at ang mga teknikal at organisasyonal na hakbang (TOMs) ay dapat na dokumentado. Ang Zentor App ay nag-aalok ng EU-hosting at nagbibigay ng lahat ng kinakailangang dokumento ng kontrata, ngunit ang legal na responsibilidad para sa wastong pag-configure ay nasa kumpanyang nagpapatakbo nito.

Anong mga personal na datos ang karaniwang pinoproseso ng isang chatbot?

Ang isang AI chatbot ay maaaring magproseso ng pangalan, email address, numero ng telepono, IP address (para sa Webchat), nilalaman ng pag-uusap, at contextual na data ng paggamit. Ang data na talagang nakuha ay depende sa kaso ng paggamit: Ang isang simpleng FAQ bot na walang pag-authenticate ay nagpapatakbo ng mas kaunting personal na data kaysa sa isang chatbot ng pag-booking na kailangan ng mga gumagamit na makilala ang kanilang sarili. Ang pagbawas ng data ibig sabihin, ang pagproseso lamang ng tunay na kinakailangang data ay isang pangunahing prinsipyo ng GDPR at dapat na isama sa pag-configure ng chatbot mula sa simula.

Kailan kinakailangan ang isang kasunduan sa pagpoproseso ng datos (AVV) sa pagpapatakbo ng chatbot?

Ang isang Kasunduan sa Pagpoproseso ng Datos (AVV) ay kinakailangan sa tuwing mayroong isang panlabas na tagapagbigay ng serbisyo na nagpoproseso ng personal na datos sa iyong ngalan. Kapag gumagamit ng isang AI chatbot sa pamamagitan ng isang SaaS platform tulad ng Zentor App, ito ay palaging kinakailangan, lalo na kung ang mga datos ng pag-uusap ay pinoproseso o iniimbak sa mga server ng provider. Ang Kasunduan sa Pagpoproseso ng Datos (AVV) ay dapat na isinasaad bago simulan ang operasyon at dapat naglalaman ng mga tiyak na regulasyon tungkol sa layunin, tagal, uri, at saklaw ng pagpoproseso, pati na rin ang mga teknikal at organisasyonal na hakbang.

Ano ang ibig sabihin ng "on-premises" pagdating sa isang chatbot na may artificial intelligence (AI) at kung paano ito nakakaapekto sa proteksyon ng datos?

Sa isang operasyon na naka-install sa loob ng kumpanya (on-premises), ang buong imprastraktura ng chatbot ay tumatakbo sa mga server na kontrolado mismo ng kumpanya — alinman sa sariling data center nito o sa dedikadong imprastraktura na inuupahan. Sa lokal na pagproseso ng AI, walang anumang data ng pag-uusap o personal na impormasyon ang lumalabas sa imprastraktura ng kumpanya. Inaalis nito ang pangangailangan para sa isang kasunduan sa pagproseso ng data (AVV) sa isang provider ng cloud para sa pagproseso ng AI, at nagbibigay sa kumpanya ng pinakamataas na kontrol sa datos — lalo na mahalaga para sa mga industriya tulad ng kalusugan, batas, o pananalapi.

Dapat bang isama ang opisyal ng proteksyon ng datos kapag ginagamit ang chatbot?

Ang mga kumpanya na mayroong itinalagang opisyal ng proteksyon ng datos (Data Protection Officer o DPO) ay dapat, sa pangkalahatan, isama ang DPO sa proseso ng pagpapatupad ng isang AI chatbot. Ang DPO ay susuri kung kinakailangan ang isang pagsusuri sa mga epekto sa proteksyon ng datos (Data Protection Impact Assessment o DPIA) — na maaaring kailangan kung ang chatbot ay nagpoproseso ng malalaking dami ng personal na datos. Bukod pa rito, tinitiyak ng DPO na ang pahayag ng patakaran sa proteksyon ng datos ng kumpanya ay na-update at na natutupad ang lahat ng mga obligasyon sa pagbibigay ng impormasyon sa mga taong maaapektuhan.

Paano ipapaalam sa mga gumagamit, alinsunod sa regulasyon ng GDPR, ang paggamit ng chatbot?

Dapat ipaalam sa mga gumagamit bago magsimula ang pag-uusap sa chatbot, o hindi lalampas sa unang pagkakataon na kinokolekta ang kanilang datos, tungkol sa kung paano ginagamit ang kanilang datos. Karaniwan itong ginagawa sa pamamagitan ng isang maikling paalala sa loob ng chat window, kasama ang isang link patungo sa pahayag ng privacy. Ang pahayag ng privacy mismo ay dapat na malinaw na tukuyin ang layunin ng pagproseso ng datos, ang legal na batayan, ang tagal ng pag-iimbak, at ang mga karapatan ng taong apektado (karapatan sa impormasyon, pagtanggal, at pagtutol). Ang Zentor App ay nagbibigay-daan sa pag-configure ng mga tekstong ito para sa pag-apruba at impormasyon nang direkta sa loob ng sistema.

Pag-setup ng isang chatbot na sumusunod sa mga regulasyon ng DSGVO.

Makipag-usap sa amin tungkol sa EU hosting, on-premises na operasyon na may lokal na pagpapatakbo ng AI, at ang tamang konfigurasyon ng proteksyon ng datos para sa iyong kumpanya.

Mehr dazu im Hilfe-Center