Koje osobne podatke obrađuje AI chatbot?
Čim korisnik stupi u interakciju s AI chatbotom, nastaju podaci. Najuočljiviji su sadržaj samog razgovora: tekstualni unosi, pitanja, pritužbe, detalji rezervacije. Ovi podaci razgovora u mnogim slučajevima su osobni podaci u smislu Opće uredbe o zaštiti podataka (GDPR) – bilo zato što sadrže izravne identifikatore poput imena ili e-mail adresa, ili zato što se mogu povezati s određenom osobom u kombinaciji s drugim dostupnim podacima. Također, IP adrese koje se tehnički prenose tijekom webchata smatraju se osobnim podacima.
Kod chatbotova koji se koriste u okviru procesa vezanih uz korisničke račune, dodaju se dodatne kategorije podataka: brojevi korisnika, povijest narudžbi, informacije o plaćanju (ako je chatbot integriran u procese završne kupnje) ili zdravstveni podaci (u medicinskim aplikacijama). Ove posebne kategorije prema članku 9. Opće uredbe o zaštiti podataka (GDPR) podliježu pojačanom razini zaštite i zahtijevaju posebne tehničke i pravne mjere.
Načelo minimizacije podataka (članak 5. stavak 1. točka c. Opće uredbe o zaštiti podataka) zahtijeva da se obrađuju samo oni podaci koji su stvarno potrebni za određenu svrhu. Za čistog FAQ chatbota bez autentifikacije to znači: sadržaj razgovora ne bi trebao biti trajno pohranjen, IP adrese trebaju biti anonimizirane, a osobni podaci prikupljati se samo ako su nužno potrebni za proces pružanja usluge. Pažljivo konfiguriran chatbot je time znatno manje problematičan s aspekta zaštite podataka od loše planiranog.
Zahtjevi GDPR-a za rad chatbota
Opća uredba o zaštiti podataka (GDPR) postavlja niz osnovnih zahtjeva za svaki postupak obrade. Prvo, svaka obrada podataka mora imati pravnu osnovu prema članku 6. GDPR-a: bilo pristanak korisnika, nužnost za ugovor, opravdani interes tvrtke ili neka druga od navedenih zakonskih osnova. Pravna osnova mora biti utvrđena i dokumentirana prije obrade — a u slučaju sumnje mora se moći obrazložiti pred nadležnim tijelom za zaštitu podataka.
Drugo, postoji sveobuhvatna obveza informiranja ovisnih osoba. Korisnici moraju znati koje se podatke obrađuje u koje svrhe, koliko dugo se čuvaju, tko može biti primatelj te koja su njihova prava – uključujući pravo na uvid, ispravak, brisanje i ograničenje obrade. Ove informacije moraju biti dostupne jasnim i razumljivim jezikom, obično u izjavi o zaštiti privatnosti i putem obavijesti u prozoru za chat.
Treće, GDPR propisuje načelo "zaštite podataka po dizajnu i prema podrazumijevanju" (članak 25). To znači: postavke koje štite privatnost su od samog početka podrazumijevane, a ne dodaci koji se vrše naknadno. U praksi, za AI chatbotove, to znači: kraći rokovi za pohranu podataka kao standard, anonimizacija podataka o radu, stroga ograničenja pristupa i mogućnost za korisnike da na jednostavan način obrišu svoje podatke.
Cloud-KI vs. On-Premises: Što to znači za zaštitu podataka?
Kod cloud-based AI chatbota, podaci razgovora i zahtjevi šalju se na vanjske poslužitelje davatelja jezičnog modela, gdje se obrađuju i – ovisno o konfiguraciji – mogu se koristiti u svrhe obuke. Za procjenu sukladnosti s Općom uredbom o zaštiti podataka (GDPR) ključno je: u kojoj se zemlji nalaze poslužitelji? Kod američkih davatelja pravna situacija je od presude Schrems II složena. Davatelji iz EU-a ili oni s europskim podatkovnim centrima jasno su preferirani prema europskom zakonodavstvu o zaštiti podataka. Dodatno, mora se sklopiti ugovor o obradi podataka u ime (AVV).
On-Premises znači da se cijela infrastruktura – uključujući i AI model – izvodi na poslužiteljima koje kontrolira sama tvrtka. Lokalnim izvršavanjem AI-a razgovorni podaci nikada ne napuštaju vlastitu infrastrukturu. Time se u potpunosti eliminira potreba za ugovorom o obradi podataka (AVV) s pružateljem usluga AI-a u oblaku; obrada se odvija isključivo interno. Za tvrtke u reguliranim industrijama – zdravstvo, pravne usluge, financijske usluge – on-premises često je jedina prihvatljiva opcija.
Moguć je i hibridni pristup: infrastruktura chatbota i baza znanja rade na sigurnim poslužiteljima unutar EU-a, dok se za određene, manje osjetljive slučajeve upotrebe koristi cloud model. Zentor App podržava oba načina rada – cloud putem vanjskog pružatelja AI usluga te potpuno lokalno – te omogućuje tvrtkama da same odluče koja arhitektura odgovara njihovoj strategiji zaštite podataka. Odluku bi idealno trebalo donijeti zajedno s odgovornom osobom za zaštitu podataka i odvjetnikom specijaliziranim za zaštitu podataka.
Ugovor o obradi podataka (UOP): Kada je potreban i što regulira
Ugovor o obradi podataka u ime naručitelja (AVV) prema članku 28. Opće uredbe o zaštiti podataka (GDPR) ključni je instrument za pravno uređenje odgovornosti između tvrtke (naručitelja) i vanjskog pružatelja usluga (obraditelja) koji obrađuje osobne podatke u ime naručitelja. Prilikom korištenja AI chatbota putem SaaS platforme, AVV je obično obavezan: pružatelj chatbota obrađuje podatke razgovora na svojim poslužiteljima — što je klasična obrada podataka u ime naručitelja.
Ugovor o naručivanju obrade (AVV) mora se sklopiti u pisanom obliku ili u ekvivalentnom elektroničkom formatu i obuhvaćati niz minimalnih sadržaja: predmet i trajanje obrade, vrstu i svrhu obrade, kategorije osobnih podataka i subjekata podataka te obveze i prava odgovorne osobe. Također, izvršitelj obrade mora jamčiti da će implementirati odgovarajuće tehničke i organizacijske mjere (TOM) te da neće koristiti podizvođače obrade bez odobrenja.
Važno: Ugovor o obradi podataka (AVV) mora biti sklopljen prije puštanja chatbota u rad – ne naknadno. Nedostatak AVV-a unatoč postojanju ugovora o obradi podataka predstavlja samostalnu povredu Opće uredbe o zaštiti podataka (GDPR) koja je kažnjiva novčanom kaznom. Stoga prilikom odabira svakog pružatelja usluga chatbota provjerite nudi li se AVV i u kojem obliku, koji se podugovaratelji koriste (npr. pružatelji cloud usluga ili vanjski pružatelji AI usluga) te kako se s njima postupa. Pouzdani pružatelji usluga, poput Zentor Appa, standardizirane su predloške AVV-a i spremni su transparentno otkriti njihove sadržaje.
Odgovorna osoba za zaštitu podataka i chatbot: Što treba uzeti u obzir?
Poduzeća koja imaju internog ili vanjskog službenika za zaštitu podataka (DSB) moraju ga uključiti pri uvođenju AI chatbota. DSB ima zadatak osigurati usklađenu provedbu zaštite podataka, procijeniti rizike i nadzirati usklađenost s Općom uredbom o zaštiti podataka (GDPR). Pri tome nije riječ samo o formalnoj usklađenosti, već o konkretnoj tehničkoj konfiguraciji: Koje se podatke pohranjuju? Koliko dugo? Tko ima pristup? Kako se postupka s zahtjevima za informacije od strane pogođenih osoba?
Jedna od najvažnijih uloga DSB-a (njemačkog ureda za zaštitu podataka) u kontekstu chatbotova je provjera je li potrebna procjena utjecaja na zaštitu podataka (PUZP) prema članku 35 GDPR-a. PUZP je obavezna kada je obrada podataka vjerojatno visokog rizika za prava i slobode pojedinaca. To može biti slučaj kod chatbotova ako se sustavno obrađuju osjetljivi podaci, ako se vrši profiliranje ili ako se sustav koristi za donošenje odluka koje imaju značajan utjecaj na pojedince.
Čak i ako nije zakonski propisana, preporučuje se provjera usklađenosti s propisima o zaštiti podataka prije puštanja u rad. Posebno je to važno za manje tvrtke koje prvi put koriste chatbot, jer se često javljaju tipični problemi: nedostajuća ili zastarjela izjava o zaštiti podataka, zaboravljeni uvjeti pružanja usluga (AVV), predugačka razdoblja pohrane podataka ili nedostatak koncepata za brisanje podataka. Vanjska konzultacija s stručnjakom za zaštitu podataka isplati se dugoročno i štiti od visokih kazni koje mogu izreći nadležna tijela za zaštitu podataka.
Tehničke i organizacijske mjere (TOM) za chatbotove
Uredba o zaštiti osobnih podataka (GDPR) zahtijeva, u članku 32, odgovarajuće tehničke i organizacijske mjere (TOM) za osiguranje razine zaštite koja je primjerena riziku. Konkretno, za AI chatbotove, to znači da svi prijenosi podataka između preglednika korisnika i back-enda chatbota moraju biti šifrirani (TLS/HTTPS). Spremne podatke o razgovorima i sadržaj baze znanja također bi trebali biti pohranjeni u šifriranom obliku – kako u bazi podataka, tako i na pripadajućim medijima za pohranu.
Na stranici pristupa, GDPR propisuje princip ograničenja pristupa podacima: samo oni zaposlenici i sustavi koji to zapravo trebaju za svoj posao mogu pristupiti osobnim podacima. Zentor App implementira taj princip s sustavom kontrole pristupa na temelju uloga (RBAC) koji je dostupan kao slobodno odabirni modul u individualnom paketu: različite uloge dobivaju različita prava pristupa, a svi pristupi se bilježe u auditnoj stazi. To omogućuje, u slučaju sumnje, otkrivanje tko je pristupio podacima i kada.
Organizacijski, TOM-ovi (Transparentni Algoritmi i Mehanizmi) uključuju jasne interne procese: Tko je odgovoran za bazu znanja? Kako se obrađuju zahtjevi za brisanje podataka od strane pojedinaca? Kako se osigurava da se podatci o razgovorima ne pohranjuju dulje od potrebnog? Kako tvrtka reagira u slučaju kršenja zaštite podataka – na primjer, ako chatbot nesvjesno otkrije osobne podatke drugog korisnika? Ovi procesi moraju biti pisano dokumentirani i redovito provjeravani.
Zentor aplikacija i GDPR: EU hosting i mogućnost rada na vlastitoj infrastrukturi kao opcije.
Zentor App je od početka razvijen s ciljem omogućivanja poslovanja u skladu s GDPR-om. Platforma može biti hostirana na EU poslužiteljima Hosting, baze podataka i logičke aplikacije podložni su europskom zakonu o zaštiti podataka. Ako se opcijsko uključi vanjski pružatelj AI-a, eventualna primjena izvan EU-a se vrši isključivo na temelju standardnih ugovornih klauzula EU-a (članak 46.
Za tvrtke s najvišim zahtjevima za zaštitom podataka, Zentor App nudi potpunu instalaciju na vlastitom serveru. U ovom načinu rada, cijela platforma – motor za chatbotove, baza znanja, inbox za sve kanale i svi komponenti za obradu – radi na infrastrukturi koju tvrtka sama kontrolira. S lokalnom obradom umjetne inteligencije, niti jedan podatak o razgovorima niti bilo kakve osobne informacije ne napuštaju vlastitu IT infrastrukturu. Ovaj pristup je posebno prikladan za bolnice, odvjetničke tvrtke, računovodstvene tvrtke i druge industrije u kojima je zaštita podataka od životne važnosti.
Zentor App pruža ugovore o obradi podataka (AVP) za cloud poslovanje i dokumentira podproizvođače koje koristi s imenom tvrtke, zemljom, svrhom i osnovom prijenosa u točki 13.
Često postavljana pitanja
Jesu li AI chatbot-ovi automatski u skladu s GDPR-om ako rade na serverima u EU?
EU-Hosting je nužan, ali ne i dovoljan uvjet za usklađenost s GDPR-om. Osim toga, potrebno je imati valjani ugovor o obradi podataka (AVV) s pružateljem usluge, informirati zainteresirane osobe u izjavi o zaštiti podataka, pohranjivati podatke samo onoliko dugo koliko je to apsolutno potrebno te dokumentirati tehničke i organizacijske mjere (TOM). Aplikacija Zentor nudi EU-hosting i pruža sve potrebne ugovorne dokumente, ali pravna odgovornost za ispravnu konfiguraciju leži na tvrtki koja aplikaciju koristi.
Koje osobne podatke obično obrađuje chatbot?
AI chatbot može obrađivati ime, e-mail adresu, telefonski broj, IP adresu (u slučaju Webchat), sadržaj razgovora te kontekstualne podatke o korištenju. Koji podaci se zapravo pojavljuju vrlo ovisi o slučaju primjene: čisti FAQ bot bez autentifikacije obrađuje znatno manje osobnih podataka nego chatbot za rezervacije kod kojeg se korisnici moraju identificirati.
Kada je potreban ugovor o obradi podataka (UOP) za korištenje chatbot-a?
Ugovor o obradi podataka (AVV) je uvijek potreban kada vanjski pružatelj usluga obrađuje osobne podatke u vaše ime. U slučaju rada AI chatbota putem SaaS platforme kao što je Zentor App, ovo je uvijek slučaj ako se podatci o razgovorima obrađuju ili pohranjuju na serverima pružatelja usluge. Ugovor o obradi podataka mora biti potpisan prije početka rada i mora sadržavati specifične odredbe o svrsi, trajanju, vrsti i opsegu obrade, kao i o tehničkim i organizacijskim mjerama.
Što znači "on-premises" kod AI chatbot-a u smislu zaštite podataka?
U operativnom okruženju na vlastitom serveru, cijela infrastruktura za chatbot funkcionira na serverima koje kontrolira sama tvrtka – bilo u vlastitom podatvenom centru ili na posvećenoj infrastrukturi za iznajmljivanje. S lokalnom obradom umjetne inteligencije, niti jedan dio podataka o razgovorima niti osobne informacije ne napuštaju vlastitu infrastrukturu. To eliminira potrebu za sporazumom o obradi podataka (AVV) s pružateljem usluga u oblaku za obradu umjetne inteligencije i daje tvrtki maksimalnu kontrolu nad podacima – što je posebno važno za industrije kao što su zdravstvo, pravo ili financije.
Treba li službenik za zaštitu podataka biti uključen prilikom korištenja chatbot-a?
Tvrtke koje imaju imenovanog službenika za zaštitu podataka (DSB) trebale bi, po pravilu, uključiti tog službenika u proces uvođenja AI chatbota. DSB provjerava je li potrebna procjena utjecaja na zaštitu podataka (PUZP) – što može biti slučaj kod chatbota koji obrađuje velike količine osobnih podataka. Osim toga, DSB osigurava da je izjava o zaštiti podataka tvrtke ažurirana i da su ispunjene sve obveze informiranja prema pojedincima čiji su podaci obradivani.
Kako informirati korisnike o korištenju chatbota u skladu s GDPR-om?
Korisnici moraju biti obaviješteni o obradi njihovih podataka prije početka razgovora s chatbotom ili, najkasnije, prilikom prvog prikupljanja podataka. To se obično postiže kratkom obavijesti u prozoru chata, zajedno s poveznicom do izjave o zaštiti podataka. Izjava o zaštiti podataka mora jasno navoditi svrhu obrade podataka, pravnu osnovu, rok skladištenja i prava pogođenih osoba (pravo na uvid, brisanje, prigovor). Aplikacija Zentor omogućuje konfiguraciju ovih tekstova za suglasnost i informiranja izravno unutar sustava.
Postavljanje AI chatbota u skladu s GDPR-om.
Razgovarajte s nama o EU hostingu, radu na vlastitoj infrastrukturi s lokalnom izvedbom umjetne inteligencije i odgovarajućoj konfiguraciji zaštite podataka za vaše poduzeće.
Daljnje teme
Mehr dazu im Hilfe-Center