הגנה על פרטיות

GDPR ובוט צ'אט מבוסס AI: מה שחברות חייבות לדעת

צ'אטבוט מבוסס בינה מלאכותית המנהל שיחות עם לקוחות מעבד נתונים אישיים — ויש לכך השלכות משפטיות בתחום הגנת המידע. מדריך זה מסביר אילו דרישות DSGVO חלות על הפעלת צ'אטבוט, מה המשמעות של Cloud ו-On-Premises, וכיצד Zentor App מאפשרת יישום בטוח מבחינה משפטית.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

הערה: מדריך זה נועד למטרות מידע כללי ואינו מהווה תחליף לייעוץ משפטי. להערכות מחייבות בנושא הגנת הפרטיות, אנא פנו לאיש אבטחת מידע מוסמך או לעורך דין.

איזה סוג של נתונים אישיים מעבד צ'אטבוט מבוסס בינה מלאכותית?

ברגע שמשתמש מתקשר עם צ'אט-בוט בינה מלאכותי, נתונים נוצרים. המובנים ביותר הם התוכן של השיחה עצמה: כניסת טקסטים, שאלות, תלונות, פרטי הזמנה. נתוני השיחה האלה הם, במקרים רבים, אישיים במובן של ה- GDPR או משום שהם מכילים מזהים ישירים כגון שמות או כתובות דואר אלקטרוני, או משום שהם ניתנים לחיבור עם נתונים אחרים זמינים של אדם. כתובות IP אשר מועברות טכנית ב- Webchat נחשבות גם נתונים אישיים.

בבוטים צ'אט המשמשים בהקשר של תהליכי ניהול חשבון לקוח, מתווספות קטגוריות נוספות של נתונים: מספרי לקוח, היסטוריית הזמנות, מידע תשלום (אם הבוט משולב בתהליכי תשלום) או נתוני בריאות (באפליקציות רפואיות). קטגוריות מיוחדות אלו, לפי סעיף 9 של תקנות הגנת הנתונים הכלליות (GDPR), כפופות לרמת הגברה מוגברת ודורשות אמצעים טכניים ומשפטיים מיוחדים.

עקרון המינימיזציה של נתונים (סעיף 5(1)(ג) של תקנות הגנת הנתונים הכלליות - GDPR) מחייב לעבד רק את הנתונים הנחוצים באמת למטרה הספציפית. עבור בוט צ'אט של שאלות ותשובות (FAQ) ללא אימות, הדבר משמעו: תוכן השיחות לא צריך להישמר לטווח ארוך, כתובות IP צריכות להיות מעורפלות, ומידע אישי צריך להיאסף רק אם הוא חיוני בהכרח לתהליך השירות. בוט צ'אט המוגדר בקפידה הוא פחות בעייתי מבחינת הגנת הפרטיות מאשר כזה שתוכנן בצורה לקויה.

דרישות GDPR להפעלת הבוט

ה-GDPR קובעת מספר דרישות יסוד לכל פעולת עיבוד. ראשית, כל עיבוד נתונים חייב להסתמך על בסיס משפטי לפי סעיף 6 של ה-GDPR: אישור המשתמש, הצורך בחוזה, אינטרס לגיטימי של החברה, או כל בסיס אחר המפורט בחוק. יש לקבוע ולתעד את הבסיס המשפטי לפני תחילת העיבוד, ובמקרה של ספק, להיות מסוגלים להצדיק אותו בפני רשות הגנת הנתונים.

שנית, קיימת חובת מידע מקיפה כלפי אנשים רלוונטיים. משתמשים חייבים לדעת אילו נתונים מעובדים, לאיזה מטרה, למשך כמה זמן הם נשמרים, מי יכול להיות מקבל הנתונים, ומהן הזכויות העומדות לרשותם — לרבות הזכות לעיון, תיקון, מחיקה והגבלת העיבוד. מידע זה חייב להיות נגיש בשפה ברורה ופשוטה, בדרך כלל בהודעת הפרטיות ובאמצעות הודעה בחלון הצ'אט.

שלישית, תקנות הגנת הנתונים הכלליות (GDPR) מחייבות את העקרון של "פרטיות כברירת מחדל ועיצוב" (Privacy by Design and by Default) (סעיף 25). המשמעות היא: הגדרות ידידותיות להגנת הפרטיות הן ברירת המחדל מההתחלה, ולא תוספות מאוחרות. עבור בוטים צ'אט מבוססי בינה מלאכותית, הדבר משמעו בפועל: תקופות אחסון קצרות יותר כברירת מחדל, אי-אנונימיזציה של נתוני יומן, הרשאות גישה מגבילות ויכולת למשתמשים למחוק את הנתונים שלהם בקלות.

ענן AI לעומת On-Premises: מה המשמעות לכך עבור הגנת הנתונים?

בבוט צ\'אט מבוסס ענן המבוסס על בינה מלאכותית, נתוני שיחה ובקשות נשלחים לשרתים חיצוניים של ספק מודל שפה, מעובדים שם, ובהתאם לתצורה – עשויים לשמש למטרות אימון. ההיבט המכריע להערכת התאמה ל-GDPR הוא: באיזו מדינה ממוקמים השרתים? אצל ספקים אמריקאים, המצב המשפטי מורכב מאז פסק הדין שרמס II. ספקים אירופאיים או כאלה עם מרכזי נתונים באיחוד האירופי נחשבים לעדיפים בבירור תחת חוקי הגנת הנתונים האירופיים. בנוסף, יש לחתום על הסכם עיבוד נתונים מטעם (AVV).

On-Premises פירושו שהתשתית כולה — לרבות מודל ה-AI — מופעלת על שרתים הנשלטים על ידי החברה עצמה. עם הפעלת AI מקומית, נתוני השיחה אינם עוזבים את התשתית הפנימית של הארגון. כתוצאה מכך, אין צורך בחוזה עיבוד נתונים (AVV) עם ספק AI מבוסס ענן; העיבוד מתבצע אך ורק בפנים. עבור ארגונים בתעשיות מוסדרות — כמו בריאות, ייעוץ משפטי ושירותים פיננסיים — On-Premises היא לעיתים קרובות האפשרות היחידה הסבירה.

גישה היברידית אפשרית גם כן: תשתית הבוט והמאגר ידע פועלים בצד האיחוד האירופי על שרתים מאובטחים, בעוד שבמקרים מסוימים, פחות רגישים, משתמשים במודל ענן. אפליקציית Zentor תומכת בשני מצבי הפעלה — ענן באמצעות ספק AI חיצוני וגם באופן מקומי לחלוטין — ומאפשרת לחברות לבחור בעצמן איזו ארכיטקטורה מתאימה למדיניות הגנת הנתונים שלהן. ההחלטה צריכה להתקבל באופן אידיאלי בשיתוף עם אחראי הגנת הנתונים ועורך דין המתמחה בהגנת נתונים.

הסכם עיבוד נתונים (AVV): מתי נחוץ ומה הוא מסדיר

הסכם עיבוד נתונים (AVV) לפי סעיף 28 של תקנות הגנת הנתונים הכלליות (GDPR) הוא הכלי המרכזי להסדרה משפטית של האחריותות בין חברה (המזמין) לבין ספק חיצוני (מעבד הנתונים), המעבד נתונים אישיים בשמה. בהפעלת בוט צ'אט מבוסס בינה מלאכותית דרך פלטפורמת SaaS, ההסכם הנ"ל נדרש בדרך כלל באופן מחייב: ספק הבוט מעבד נתוני שיחה על השרתים שלו — מדובר בעיבוד נתונים קלאסי בשם המזמין.

יש לחתום על הסכם עיבוד נתונים (AVV) בכתב או בפורמט אלקטרוני שווה ערך, ועליו לכלול מספר תכנים מינימליים: נושא ומשך העיבוד, אופע ומטרת העיבוד, קטגוריות הנתונים האישיים וקטגוריות האנשים הרלוונטיים, כמו גם חובות וזכויות של אחראי העיבוד. בנוסף, על מעבד הנתונים להתחייב ליישם אמצעים טכניים וארגוניים מתאימים (TOMs) ולא להעסיק תת-מעבדים ללא אישור מראש.

חשוב: יש לסיים את הסכם עיבוד הנתונים (AVV) לפני הפעלת הבוט — ולא לאחר מכן. היעדר AVV למרות קיום עיבוד נתונים מהווה הפרה עצמאית של תקנות ה-GDPR, שעונשה קנס. לכן, יש לבדוק כל ספק בוטים כדי לוודא האם הוא מציע AVV ובאיזו צורה, אילו תתי-מעבדים משתמשים (למשל, ספקי ענן או ספקי AI חיצוניים), וכיצד מתמודדים איתם. ספקים אמינים כמו Zentor App מספקים תבניות AVV סטנדרטיות ומסכימים לחשוף את תוכנן בשקיפות.

אחראי על הגנת הנתונים ובוט צ'אט: מה חשוב לקחת בחשבון?

חברות שיש להן אחראי הגנת מידע פנימי או חיצוני (DSB) חייבות להתייעץ איתו בעת הטמעת צ'אטבוט מבוסס בינה מלאכותית. תפקידו של ה-DSB הוא להבטיח הטמעה עקבית עם דרישות הגנת המידע, להעריך סיכונים ולפקח על עמידה ב-GDPR. הדבר אינו מוגבל לציות פורמלי בלבד, אלא כולל את התצורה הטכנית המעשית: אילו נתונים נשמרים? למשך כמה זמן? מי בעל גישה? כיצד מטפלים בבקשות גישה של נפגעים?

אחת המשימות החשובות ביותר של נציב הגנת הנתונים (DSB) בהקשר של בוט צ'אט היא לבדוק האם נדרשת הערכת השפעה על הגנת הנתונים (DSFA) לפי סעיף 35 של תקנות הגנת הנתונים הכלליות (GDPR). חובה לבצע הערכת השפעה על הגנת הנתונים כאשר עיבוד הנתונים צפוי להוות סיכון גבוה לזכויות ולחירויות של אנשים פרטיים. זה עשוי להיות המצב במקרה של בוט צ'אט אם מעובדים באופן שיטתי נתונים רגישים, מתבצעת יצירת פרופילים, או שהמערכת משמשת לקבלת החלטות בעלות השלכות משמעותיות על הנפגעים.

אף על פי שאין חובה חוקית לקיים בדיקת הגנה על פרטים אישיים (DSB), מומלץ לבצע בדיקה כזו לפני ההשקה. במיוחד בחברות קטנות, הפועלות לראשונה עם בוט צ'אט, קיימים סיכונים אופייניים: מדיניות פרטיות חסרה או מיושנת, הסכם עיבוד נתונים (AVV) שנשכח, תקופות אחסון ארוכות מדי או היעדר תוכניות מחיקה. ייעוץ חיצוני ממומחה להגנה על פרטים אישיים משתלם לטווח ארוך ומגן מפני קנסות כבדים שעלולים להטיל רשויות להגנה על פרטים אישיים.

אמצעים טכניים וארגוניים (TOMs) עבור צ'אטבוטים

ה-DSGVO דורשת בסעיף 32 אמצעים טכניים וארגוניים מתאימים (TOMs) כדי להבטיח רמת הגנה המתאימה לסיכון. עבור בוטים חכמים (AI chatbots), הדבר משמעו במפורש: כל העברות הנתונים בין דפדפן המשתמש לבין השרת האחורי של הבוט החכם חייבות להתבצע בהצפנה (TLS/HTTPS). נתוני השיחות השמורים ותוכן מאגר הידע צריכים גם הם להיות מאוחסנים בהצפנה — הן במסד הנתונים והן על גבי אמצעי האחסון הרלוונטיים.

בצד הגישה, ה-GDPR קובע את העיקרון של הגבלת גישה לנתונים: רק העובדים והמערכות אשר זקוקות לכך למעשה לעבודה שלהם רשאיות לגשת לנתונים אישיים. Zentor App מממשת את העיקרון הזה באמצעות מערכת שליטה על גישה מבוססת תפקידים (RBAC), המוצעת כמודול נבחר בחופשיות בחבילת האישית: תפקידים שונים מקבלים זכויות גישה שונות, וכל הגישות נרשמות במסלול הביקור. זה מאפשר במקרה של ספק, לאתר מי הגיעה לנתונים מתי.

ארגונית, כוללות ה-TOMs תהליכים פנימיים ברורים: מי אחראי על מאגר הידע? כיצד מטופלות בקשות למחיקה על ידי נפגעים? כיצד מבטיחים שלא יישמרו נתוני שיחה לתקופה ארוכה מן הנדרש? כיצד מגיבה החברה במקרה של הפרת אבטחת מידע — למשל, אם בוט צ'אט חושף בטעות נתונים אישיים של משתמש אחר? תהליכים אלו חייבים להיות תועדים בכתב ונבדקים באופן שוטף.

Zentor App ו- GDPR: אירוח באיחוד האירופי ואונפראמיס כאופציות

Zentor App נועד מלכתחילה לאפשר פעילות תואמת ב- GDPR. הפלטפורמה יכולה להיות מאוחדת על שרתים באיחוד האירופי אירוח, מסד הנתונים והלוגיקה היישומית כפופים לחוק הגנת המידע האירופי. אם מתקבלת בחירה, שירותי אינטלקטואליות חיצוניים ייעשו מחוץ לאיחוד האירופי אך ורק על בסיס סעיפים חוטיים סטנדרטיים של האיחוד האירופי (סעיף 46 ב- GDPR) כך יעלמו את אי הוודאות המשפטית של העברת מידע ללא פיקוח למדינות אחרות. עבור חברות שפותחות על פתרון מבוסס ענן, אירוח איחוד האירופי הוא המסלול הראשון והחשוב ביותר לקראת תאימות ב- GDPR.

עבור ארגונים עם דרישות הגנת מידע הגבוהות ביותר, Zentor App מציע את ההתקנה המלאה באתר. במודל הפעלה זה, כל הפלטפורמה מנועי הצ'אטבוט, מסד הנתונים של הידע, קופסת הדואר הנכנס האומני-צ'אנל וכל מרכיבי העיבוד פועלים על תשתית ששלטת החברה עצמה. עם ביצוע AI מקומי, אין נתוני שיחה ומידע אישי עוזבים את סביבת ה- IT שלהם. גישה זו מתאימה במיוחד לבתי חולים, משרדי עורכי דין, בקרות ומגזרים אחרים בהם הגנת מידע קיימת.

Zentor App מספקת חוזים לעיבוד מידע (AVV) עבור הפעלה בענן ומסמכת את המעבדים הבני-העובדים המשמשים עם שם החברה, המדינה, המטרה והבסיס של העברת המידע בסעיף 13 של הצהרת הגנת הפרט. פונקציות פרטיות טכניות RBAC, מעגל בדיקה, זמן שמירה ניתן להגדיר ופיקוחים על גישה מבוססי תפקיד ניתן להגדיר כמודולים ברוב בחירה במערכת האישית. כך אתה יוצר את ההנחיות הטכניות לניהול צ'אטבוטים תואמים ל- GDPR המשימה של העיצוב המשפטי במקרה ספציפי היא תמיד של צוות הגנת המידע שלך ועורך הדין שלך.

שאלות נפוצות

האם צ'אטבוט מבוסס בינה מלאכותית נחשב אוטומטית לעמיד בתקנות ה-GDPR אם הוא פועל על שרתים באיחוד האירופי?

אירוח באיחוד האירופי הוא תנאי הכרחי, אך לא מספיק, לעמידה ב-GDPR. בנוסף, יש צורך בין היתר בחוזה עיבוד נתונים תקף עם ספק השירות, בהודעה לאנשים רלוונטיים בהצהרת הפרטיות, בשמירת נתונים רק למשך הזמן הדרוש באופן חובה, ובתיעוד של אמצעים טכניים וארגוניים (TOMs). אפליקציית Zentor מציעה אירוח באיחוד האירופי ומספקת את כל מסמכי החוזה הנדרשים, אך האחריות המשפטית לתצורה התקינה מוטלת על החברה המפעילה.

איזה סוג של נתונים אישיים מעבד צ'אטבוט בדרך כלל?

צ'אט-בוט בינה מלאכותי יכול לעבד שם, כתובת דואר אלקטרוני, מספר טלפון, כתובת IP (במקרה של Webchat), תוכן שיחה ונתונים של שימוש קונטקסטלי. נתונים אשר למעשה נולדים תלויים מאוד במקרה השימוש: צ'אט-בוט פשוט של שאלות שאלו ללא אימות מעבד הרבה פחות נתונים אישיים מאשר צ'אט-בוט של הזמנה, שבו משתמשים צריכים לזהות את עצמם. הפחתת הנתונים כלומר עיבוד רק של הנתונים באמת הכרחיים היא עקרון מרכזי של ה- GDPR וצריכה להיות חלק מההגדרת צ'אט-בוט מההתחלה.

מתי נדרש הסכם עיבוד נתונים (AVV) בהפעלת צ'אטבוט?

אישור עיבוד נתונים (AVV) נדרש תמיד כאשר ספק חיצוני מעבד נתונים אישיים בשמך. בהפעלת בוט צ\'אט מבוסס בינה מלאכותית דרך פלטפורמת SaaS כמו Zentor App, הדבר מתרחש תמיד, כל עוד נתוני השיחה מעובדים או מאוחסנים בשרתים של הספק. האישור חייב להיות חתום לפני הפעלת המערכת, וצריך לכלול הוראות ספציפיות לגבי מטרה, משך, אופי והיקף העיבוד, כמו גם אמצעים טכניים וארגוניים.

מה המשמעות של On-Premises בצ'אטבוט בינה מלאכותית עבור הגנת הנתונים?

בפעילות On-Premises, כל תשתית הצ'אטבוט רצה על שרתים שהחברה שולטת בהם בעצמה — בין אם במרכז הנתונים שלה ובין אם על תשתית שכורה ייעודית. עם ביצוע בינה מלאכותית מקומית, שום נתוני שיחה או מידע אישי לא יוצאים מהתשתית של החברה. הדבר מבטל את הצורך ב-AVV עם ספק ענן לעיבוד הבינה המלאכותית ומעניק לחברה ריבונות נתונים מרבית — רלוונטי במיוחד לתחומים כמו בריאות, משפט או פיננסים.

האם יש להתייעץ עם אחראי על הגנת הנתונים בעת שימוש בצ'אטבוט?

חברות שיש להן ממונה על הגנת הנתונים (DSB) ארגוני, צריכות בדרך כלל לשלב אותו בהשקת צ'אטבוט מבוסס בינה מלאכותית. הממונה בודק אם נדרשת הערכת השפעה על הגנת הנתונים (DSFA) — מה שיכול להיות במקרה של צ'אטבוט שמעבד כמויות גדולות של נתונים אישיים. בנוסף, הממונה מוודא שהצהרת הפרטיות של החברה מתעדכנת וכל חובות היידוע כלפי נושאי הנתונים מתקיימות.

כיצד ליידע משתמשים באופן עקבי עם GDPR על השימוש בבוט צ'אט?

משתמשים חייבים להיות מודיעים על עיבוד הנתונים שלהם לפני תחילת השיחה של הצ'טבוט או לא יאוחר יותר בעת איסוף הנתונים הראשון. זה נעשה בדרך כלל באמצעות הודעה קצרה בחלון הצ'ט עם קישור להצהרת הגנת המידע. ההצהרה להגנת המידע עצמה צריכה לציין בבירור את מטרת עיבוד הנתונים, הבסיס המשפטי, משך ההשמירה ואת זכויות האדם המשפטי (מידע, המחיקה, התנגדות). Zentor App מאפשרת להגדיר את טקסט ההסכמה והמידע הזה ישירות במערכת.

להגדיר צ'אטבוט AI תואם GDPR

שוחחו איתנו על אחסון בענן באיחוד האירופי, הפעלה מקומית עם ביצועי AI מקומיים והגדרת אבטחת מידע המתאימה לעסק שלכם.

Mehr dazu im Hilfe-Center