Жеке деректерді қорғау

ЖЕЖҚ және жасанды интеллект чат-боты: Компаниялар не білуі керек

Адам сөйлесулерін жүргізетін жасанды интеллект чат-боты жеке деректерді өңдейді — бұл деректерді қорғау заңнамасына сәйкес салдарларға әкеледі. Бұл нұсқаулық чат-ботты пайдалану кезінде қандай GDPR талаптары орындалуы керектігін, бұлттық және жергілікті орталықтардың мағынасын және Zentor App қалай заңға сәйкес шешімдерді жүзеге асыратынын түсіндіреді.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

Ескерту: Бұл нұсқаулық жалпы ақпараттық мақсатта берілген және заңды кеңесті алмастырмайды. Міндетті түрде деректерді қорғау саласындағы заңнамалық бағалаулар алу үшін білікті деректерді қорғау жөніндегі уәкілетті тұлғаға немесе заңгерге хабарласыңыз.

Жасанды интеллект чат-боты қандай жеке деректерді өңдейді?

Пайдаланушы жасанды интеллект чатботымен әрекеттескен кезде деректер пайда болады. Ең анықтары — бұл сөйлесудің өзінің мазмұны: мәтіндік енгізулер, сұрақтар, шағымдар, брондау мәліметтері. Бұл сөйлесу деректері көп жағдайда GDPR-ға сәйкес жеке деректер болып табылады — немесе олар есім немесе электрондық пошта мекенжайлары сияқты тікелей идентификаторларды қамтиды, немесе басқа қолжетімді деректермен бірге белгілі бір адамға жатқызылуы мүмкін. Сонымен қатар, веб-чат кезінде техникалық түрде берілетін IP мекенжайлары да жеке деректер болып саналады.

Клиенттік аккаунт процестері аясында қолданылатын чат-боттар үшін қосымша деректер санаттары қосылады: клиент нөмірлері, тапсырыс тарихы, төлем ақпараты (егер чат-бот чек-аут процестеріне интеграцияланған болса) немесе денсаулық деректері (медициналық қолданбаларда). Бұл Артық 9 GDPR бойынша арнайы санаттар жоғары қорғаныс деңгейіне ие және арнайы техникалық және құқықтық шараларды талап етеді.

Деректерді минимизациялау принципі (GDPR-дың 5-бабының 1-тармағының c) тармақшасы) тек қажетті мақсаттар үшін ғана деректерді өңдеуді талап етеді. Аутентификациясы жоқ таза FAQ чат-боты үшін бұл дегеніміз: сөйлесу мазмұны тұрақты түрде сақталмауы керек, IP-мекенжайлар анонимделуі тиіс, ал жеке деректер тек қызмет көрсету процесі үшін міндетті түрде қажет болған жағдайда ғана жиналуы керек. Сондықтан, мұқият баптап жасалған чат-бот деректерді қорғау тұрғысынан нашар жоспарланған чат-ботқа қарағанда әлдеқайда аз мәселелер тудырады.

Чат-боттың жұмыс істеуі үшін GDPR талаптары

Жеке деректерді қорғау туралы ЕО ережесі (GDPR) әрбір деректерді өңдеу процесіне бірқатар негізгі талаптар қояды. Біріншіден, кез келген деректерді өңдеу GDPR-дың 6-бабына сәйкес заңды негізді қажет етеді: бұл пайдаланушының келісімі, шартты орындау қажеттілігі, компанияның заңды мүддесі немесе заңда көрсетілген басқа да негіздер болуы мүмкін. Заңды негіз өңдеуден бұрын анықталып, құжатталуы тиіс және күмән туындаған жағдайда деректерді қорғау органына негізделген түсіндірме берілуі керек.

Екіншіден, жеке деректер субъектілеріне қатысты жан-жақты ақпараттық міндеттеме бар. Пайдаланушылар деректердің қандай мақсатта, қанша уақыт сақталатыны, кімдерге берілуі мүмкін және олардың қандай құқықтары бар екенін білуі тиіс — оларға ақпарат алу, түзету, жою және өңдеуді шектеу құқықтары жатады. Бұл ақпараттар айқын, түсінікті тілде қолжетімді болуы керек, әдетте жеке деректерді қорғау туралы саясатта және чат терезесіндегі хабарлама арқылы ұсынылады.

Үшіншіден, ЖЕЖҚ «Privacy by Design және by Default» (құпиялылықты жобалау және әдепкі бойынша қамтамасыз ету) принципін талап етеді (25-бап). Бұл дегеніміз: деректерді қорғауға ыңғайлы баптаулар бастапқыдан-ақ әдепкі ретінде қарастырылады, кейіннен қосымша енгізілмейді. Жасанды интеллект чат-боттары үшін бұл тәжірибеде стандартты түрде сақтау мерзімдерін қысқартуды, протокол деректерін анонимдеуді, шектеулі қол жеткізу құқықтарын және пайдаланушыларға өз деректерін оңай жолмен жою мүмкіндігін білдіреді.

Бұлттық жасанды интеллект пен On-Premises: бұл деректерді қорғау үшін не білдіреді?

Бұлтта негізделген жасанды интеллект чатботында сөйлесу деректері мен сұраныстар тілдік модель ұсынушысының сыртқы серверлеріне жіберіледі, сол жерде өңделеді және конфигурацияға байланысты оқу мақсаттарында пайдаланылуы мүмкін. GDPR-ке сәйкес бағалау үшін шешуші рөл атқаратын мәселе: серверлер қай елде орналасқан? АҚШ ұсынушылары үшін құқықтық жағдай Schrems-II шешімінен кейін күрделі болып қалды. ЕО ұсынушылары немесе ЕО деректер орталықтары бар компаниялар ЕО деректерді қорғау заңнамасы бойынша анық басымдыққа ие. Сонымен қатар, тапсырыс беруші мен өңдеуші арасында келісімшарт (AVV) жасалуы тиіс.

On-Premises дегенімен, барлық инфрақұрылым, соның ішінде жасанды интеллект моделі де, компанияның өзінде бақыланатын серверлерде жұмыс істейді. Жергілікті жасанды интеллектті қолдану кезінде сөйлесу деректері компанияның өз инфрақұрылымынан шықпайды. Бұл бұлттық жасанды интеллект провайдерімен келісімшарт жасаудың қажеттілігін толығымен жояды; өңдеу тек ішкі деңгейде жүзеге асады. Реттелетін салаларда жұмыс істейтін компаниялар үшін — денсаулық сақтау, құқықтық кеңес беру, қаржы қызметтері — On-Premises шешімі көбінесе жалғыз негізделген нұсқа болып табылады.

Hybrid тәсіл де мүмкін: чатбот инфрақұрылымы мен білім базасы EU-де қауіпсіз серверлерде жұмыс істейді, ал кейбір, аз сезімтал пайдалану жағдайлары үшін бұлт үлгісі қолданылады. Zentor App екі жұмыс режимін қолдайды сыртқы АИ провайдері арқылы бұлт және толық жергілікті және компанияларға қандай архитектура олардың құпиялылық стратегиясына сәйкес келетінін шешуге мүмкіндік береді. Бұл шешім идеалдық жағдайда құпиялылық жөніндегі қызметкермен және құпиялылық жөніндегі заңгермен бірге қабылдануы керек.

Мәліметтерді өңдеу туралы келісім (МӨК): Қашан қажет және ол не реттейді

Жеке деректерді өңдеу туралы келісімшарт (ЖДӨК) GDPR-дың 28-бабына сәйкес, компания (тапсырыс беруші) мен жеке деректерді тапсырыс бойынша өңдейтін сыртқы қызмет көрсетуші (өңдеуші) арасындағы жауапкершіліктерді заңды түрде реттеудің негізгі құралы болып табылады. SaaS-платформа арқылы жасанды интеллект чатботын пайдалану кезінде ЖДӨК әдетте міндетті түрде қажет: чатбот провайдері сөйлесу деректерін өз серверлерінде өңдейді — бұл классикалық тапсырыс бойынша өңдеу болып табылады.

AVV жазбаша түрде немесе оған тең электронды форматта жасалуы тиіс және келесі міндетті мазмұнды қамтуы керек: өңдеу нысаны мен мерзімі, өңдеу түрі мен мақсаты, жеке деректер мен деректері қамтылған тұлғалардың санаттары, сондай-ақ жауапты тұлғаның міндеттері мен құқықтары. Сонымен қатар, тапсырыс берушіге сәйкес техникалық және ұйымдастырушылық шараларды (TOMs) енгізуді және рұқсатсыз субтапсырыс берушілерді тартпауды кепілдендіруі қажет.

Маңызды: Chatbot іске қосылғанға дейін деректерді өңдеу туралы келісім (AVV) толықтырылуы керек — кейіннен емес. Деректерді өңдеу кезінде AVV болмауы жеке GDPR бұзушылығы болып табылады және айыппұлмен жазаланады. Сондықтан әрбір Chatbot жеткізушісінен AVV ұсынылатынын, қандай формада ұсынылатынын, қолданылатын суб-өңдеушілерді (мысалы, бұлттық провайдерлер немесе сыртқы AI провайдерлер) және олармен қалай жұмыс істейтінін тексеріңіз. Сенімді жеткізушілер, мысалы Zentor App, стандартталған AVV үлгілерін ұсынады және олардың мазмұнын ашық түрде көрсетуге дайын.

Жеке деректерді қорғау жөніндегі уәкіл және чат-бот: неге назар аудару керек?

Кәсіпорындарда ішкі немесе сыртқы деректерді қорғау жөніндегі уәкілетті тұлға (ДҚТ) болса, олар жасанды интеллект чат-ботын енгізу кезінде оны міндетті түрде тартуы тиіс. ДҚТ деректерді қорғау талаптарына сәйкес енгізуді қамтамасыз ету, тәуекелдерді бағалау және ЕО-ның Жалпы деректерді қорғау туралы ережесінің (GDPR) орындалуын бақылау міндеттерін атқарады. Бұл тек формальды сәйкестікті ғана емес, нақты техникалық конфигурацияны да қамтиды: қандай деректер сақталады? Қанша уақыт бойы? Кімге қолжетімділік беріледі? Заңды тұлғалардың ақпарат сұрауларына қалай жауап беріледі?

DSB-тің чат-бот контекстіндегі ең маңызды міндеттерінің бірі – дербес деректерді қорғауға әсер ету бағалауының (DSFA) GDPR-дың 35-бабына сәйкес қажеттілігін тексеру. DSFA деректерді өңдеу табиғи тұлғалардың құқықтары мен еркіндіктеріне жоғары тәуекел әкелуі мүмкін болған жағдайда міндетті түрде жүргізілуі тиіс. Бұл чат-бот жағдайында жүйелі түрде сезімтал деректер өңделгенде, пайдаланушылардың профайлдарын жасау жүзеге асырылғанда немесе жүйе тараптарға айтарлықтай әсер ететін шешімдер қабылдау үшін пайдаланылғанда орын алуы мүмкін.

DSB заңды түрде міндеттелмегеніне қарамастан, жүйені іске қосу алдында деректерді қорғау бойынша тексеруден өту ұсынылады. Әсіресе, алғаш рет чат-ботты енгізетін кішігірім кәсіпорындар үшін типтік қауіптер бар: деректерді қорғау туралы ереженің жоқтығы немесе ескіруі, келісімшарттың ұмытылуы, сақтау мерзімдерінің тым ұзақтығы немесе жою концепциясының болмауы. Бұл жағдайда деректерді қорғау маманынан сыртқы кеңес алу ұзақ мерзімді тұрғыдан тиімді болады және деректерді қорғау органдары салуы мүмкін ауыр айыппұлдардан қорғайды.

Чат-боттар үшін техникалық және ұйымдастырушылық шаралар (TOMs)

GDPR талап ететін 32-бап бойынша, тәуекелге сай қорғау деңгейін қамтамасыз ету үшін тиісті техникалық және ұйымдастырушылық шараларды (TOMs) қолдану қажет. Жасанды интеллект чат-боттары үшін бұл нақты мынаны білдіреді: пайдаланушының браузері мен чат-боттың бекітілген бөлігі арасындағы барлық деректер алмасуы шифрленуі тиіс (TLS/HTTPS). Сақталған сөйлесу деректері мен білім базасының мазмұны да шифрленген түрде сақталуы керек — дерекқорда да, оларға тиесілі сақтау құрылғыларында да.

Жеткізу бетінде GDPR деректерге қол жеткізуді шектеу принципіне сәйкес, тек қызметкерлер мен жүйелер ғана өз жұмыстары үшін нақты қажет болған жағдайда ғана жеке деректерге қол жеткізе алады. Zentor App бұл принципті Role-Based Access Control (RBAC) жүйесі арқылы жүзеге асырады, ол жеке пакетте еркін таңдау модулі ретінде қолжетімді: әртүрлі рөлдерге әртүрлі қол жеткізу құқықтары беріледі, ал барлық қол жеткізулер аудит жолында тіркеледі. Бұл екіұшты жағдайда кім, қашан және қандай деректерге қол жеткізгенін дәлелдеуге мүмкіндік береді.

Ұйымдастырушылық тұрғыдан TOM-дарға нақты ішкі процестер жатады: білім базасына кім жауапты? Қатысушылардың жою сұраныстары қалай өңделеді? Сөйлесу деректері қажеттіліктен артық уақыт сақталмауы қалай қамтамасыз етіледі? Компания деректерді қорғау туралы оқиға болған жағдайда, мысалы, чат-бот кездейсоқ басқа пайдаланушының жеке деректерін ашып жіберсе, қалай әрекет етеді? Бұл процестер жазбаша түрде құжатталып, тұрақты түрде тексеріліп отыруы тиіс.

Zentor App және GDPR: EU хостинг пен On-premises параметрлері

Zentor App бастапқыдан GDPR-ға сәйкес жұмыс істеуді қамтамасыз ету мақсатымен әзірленді. Платформа EU серверлерінде орналастырылуы мүмкін Хостинг, деректер базалары және қолданба логикасы Еуропалық деректерді қорғау заңдарына сәйкес келеді. Егер сыртқы AI провайдерін қосуға мүмкіндік болса, онда ЕО-дан тыс кез келген пайдалану тек ЕО стандартты келісімшарттық шарттарына негізделеді (ЕОЖЖЖН-нің 46-бабы) бұл үшінші елге бақылаусыз берілудің құқықтық белгісіздіктерін жояды. Бұл ретте бұлжырлық шешім туралы ойлаған компаниялар үшін EU хостинг - бұл GDPR-ге сәйкес келудің бірінші және басты бағыты.

Ең жоғары деректерді қорғау талаптарын қоятын кәсіпорындар үшін Zentor App толық On-Premises орнату нұсқасын ұсынады. Бұл жұмыс моделінде бүкіл платформа — чат-бот қозғалтқышы, білім базасы, омниканалды инбокс және барлық өңдеу компоненттері — компанияның өзінде бақылайтын инфрақұрылымда жұмыс істейді. Жергілікті жерде жасанды интеллектті орындау арқылы ешқандай сөйлесу деректері немесе жеке ақпарат компанияның IT ортасынан шықпайды. Бұл тәсіл деректерді қорғау өмірлік маңызды рөл атқаратын ауруханалар, адвокаттық кеңселер, салық кеңселері және басқа да салалар үшін ерекше қолайлы.

Zentor App бұлтты операциялар үшін тапсырыс беру келісімдерін (ПК) ұсынады және қолданатын субпроцессорларды жеке деректер қорғау декларациясының 13-тармағында көрсетілген фирмалық атауымен, елімен, мақсатымен және берілу негіздерімен құжаттайды.

Жиі қойылатын сұрақтар

Егер жасанды интеллект чатботы ЕО серверлерінде жұмыс істесе, ол автоматты түрде GDPR-ке сәйкес келе ме?

EU-Hosting – бұл GDPR-ге сәйкестіктің қажетті, бірақ жеткілікті емес шарты. Қосымша, мыналар орындалуы тиіс: қызмет көрсетушімен жарамды деректерді өңдеу туралы келісім (AVV) болуы, деректер субъектілері құпиялылық саясатында хабардар етілуі, деректер тек қажеттілікке қарай сақталуы, сондай-ақ техникалық және ұйымдастырушылық шаралар (TOMs) құжатталуы керек. Zentor App EU-Hosting қызметін ұсынады және барлық қажетті келісім құжаттарын қамтамасыз етеді, бірақ дұрыс конфигурациялау үшін заңдық жауапкершілік компанияның өзінде болады.

Чат-бот әдетте қандай жеке деректерді өңдейді?

AI чат-бот есімді, электрондық пошта мекенжайын, телефон нөмірін, IP мекенжайын (Webchat), әңгіме мазмұнын және контексттік пайдалану деректерін өңдей алады. Қандай деректер шынымен пайда болады, бұл пайдалану жағдайына байланысты: аутентификациясыз таза FAQ боты пайдаланушылардың өзін-өзі тануын талап ететін броньдық чат-ботқа қарағанда жеке деректерді айтарлықтай аз өңдейді.

Чатботты қолдану кезінде тапсырыс беруші мен орындаушы арасындағы келісімшарт (AVV) қашан қажет?

Егер сыртқы қызмет көрсетуші сіздің тапсырысыңыз бойынша жеке деректерді өңдесе, AVV міндетті түрде қажет болады. Zentor App сияқты SaaS платформасы арқылы жасанды интеллект чат-ботын пайдалану кезінде, егер сөйлесу деректері провайдердің серверлерінде өңделсе немесе сақталса, бұл әрқашан орын алады. AVV іске қосу алдында жасалуы тиіс және өңдеудің мақсаты, мерзімі, түрі мен көлемі, сондай-ақ техникалық және ұйымдастырушылық шаралар туралы нақты ережелерді қамтуы керек.

Жасанды интеллект чат-боты үшін On-Premises дегеніміз не және ол деректерді қорғауға қалай әсер етеді?

On-premises ортасында барлық чатбот инфрақұрылымы компанияның өзінде бақыланатын серверлерде жұмыс істейді — бұл өз деректер орталығы немесе арнайы жалға алынған инфрақұрылым болуы мүмкін. Жергілікті жерде жасанды интеллектті қолдану кезінде ешқандай сөйлесу деректері немесе жеке тұлғаға қатысты ақпарат компанияның өз инфрақұрылымынан шықпайды. Бұл жасанды интеллектті өңдеу үшін бұлттық провайдермен деректерді өңдеу туралы келісімшартты (AVV) жасаудың қажеттілігін жояды және компанияға деректердің толық суверенитетін береді — бұл денсаулық сақтау, құқық және қаржы сияқты салалар үшін ерекше маңызды.

Chatbot қолдану кезінде деректерді қорғау жөніндегі уәкілді тарту қажет пе?

Кәсіпорындарда кәсіпорындық деректерді қорғау жөніндегі уәкілетті тұлға (ДҚУ) болса, олар негізінен жасанды интеллект чат-ботын енгізу кезінде оны қамтуы тиіс. ДҚУ деректерді қорғауға әсер ету бағалауының (ДӘБ) қажеттілігін тексереді — бұл, мысалы, жеке деректердің үлкен көлемін өңдейтін чат-бот жағдайында орын алуы мүмкін. Сонымен қатар, ДҚУ кәсіпорынның деректерді қорғау туралы ережесін жаңартып, әлеуетті тұлғаларға қойылатын барлық ақпараттық міндеттемелерді орындауды қамтамасыз етеді.

Қолданушыларға чат-ботты қолдану туралы GDPR-ге сәйкес қалай хабарлау керек?

Пайдаланушылар чат-бот әңгімесі басталғанға дейін немесе ең кешінде алғашқы деректер жинақталған кезде олардың деректерінің өңделуі туралы хабардар етілуі керек. Бұл әдетте, құпиялылық туралы декларацияға сілтемемен чат терезесінде қысқаша хабарлама арқылы жүргізіледі. Құпиялылық туралы декларация өзінің деректерді өңдеудің мақсатын, заңды негізін, сақтау мерзімін және деректерді қорғаушының құқықтарын (ақпарат, жою, қарсылық) анық көрсетуі керек. Zentor App осы келісім мен ақпарат мәтіндерін жүйеде тікелей баптауды мүмкіндік береді.

GDPR-ге сәйкес келетін AI чат-ботты орнату

Бізбен ЕО хостингі, жергілікті жерде жасанды интеллектті іске қосумен On-Premises жұмысы және компанияңызға арналған деректерді қорғау конфигурациясы туралы сөйлесіңіз.

Mehr dazu im Hilfe-Center