Perlindungan data

GDPR dan AI Chatbot: Apa yang Perlu Diketahui oleh Syarikat

Sebuah bot sembang AI yang menjalankan perbualan pelanggan memproses data peribadi dan ini mempunyai kesan undang-undang perlindungan data. panduan ini menerangkan apa keperluan GDPR yang berlaku untuk operasi bot sembang, apa yang awan dan premis dan bagaimana Zentor App membolehkan pelaksanaan yang selamat.

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

Petua: Garis panduan ini adalah untuk maklumat umum dan tidak menggantikan nasihat undang-undang. Untuk penilaian undang-undang perlindungan data yang wajib, sila hubungi pegawai perlindungan data atau peguam yang berkelayakan.

Data peribadi apa yang diproses oleh bot sembang AI?

Apabila pengguna berinteraksi dengan bot sembang AI, data dihasilkan. Yang paling jelas adalah kandungan perbualan itu sendiri: input teks, soalan, aduan, butiran tempahan. Data perbualan ini dalam banyak kes adalah peribadi dalam erti kata GDPR sama ada kerana ia mengandungi pengenal langsung seperti nama atau alamat e-mel, atau kerana ia boleh dikaitkan dengan data lain yang tersedia untuk seseorang. Alamat IP yang ditransfer secara teknikal di Webchat juga dianggap sebagai data peribadi.

Untuk chatbot yang digunakan dalam proses akaun pelanggan, kategori data lain ditambahkan: nombor pelanggan, sejarah pesanan, maklumat pembayaran (jika chatbot disatukan dalam proses pembayaran) atau data kesihatan (dalam aplikasi perubatan).

Prinsip pengurangan data (Pasal 5 (1) (c) GDPR) memerlukan pemprosesan hanya data yang benar-benar diperlukan untuk tujuan tertentu. Bagi bot sembang FAQ murni tanpa pengesahan, ini bermakna: kandungan perbualan tidak boleh disimpan secara kekal, alamat IP harus dianonimkan, dan maklumat peribadi hanya boleh dikumpulkan jika diperlukan untuk proses perkhidmatan.

Permintaan GDPR untuk operasi bot sembang

GDPR menetapkan beberapa keperluan asas untuk setiap proses pemprosesan. Pertama, setiap pemprosesan data memerlukan asas undang-undang mengikut Perkara 6 GDPR: sama ada persetujuan pengguna, keperluan untuk kontrak, kepentingan sah syarikat atau salah satu asas lain yang dinyatakan dalam undang-undang. Dasar undang-undang mesti ditentukan dan didokumentasikan sebelum pemprosesan dan boleh dibenarkan kepada pihak berkuasa perlindungan data jika ada keraguan.

Kedua, terdapat kewajipan maklumat yang komprehensif kepada individu yang berkenaan. Pengguna perlu tahu apa data yang diproses untuk apa tujuan, berapa lama ia disimpan, siapa yang boleh menjadi penerima dan hak-hak mereka termasuk hak untuk mendapatkan maklumat, pembetulan, penghapusan dan batasan pemprosesan. Maklumat ini mesti tersedia dalam bahasa yang jelas dan mudah difahami, biasanya dalam dasar perlindungan data dan melalui notis di tetingkap sembang.

Ketiga, GDPR menetapkan prinsip "Privacy by Design and by Default" (M. 25). Ini bermakna: konfigurasi yang mesra privasi adalah prasyarat dari awal, bukan tambahan. Bagi bot sembang AI, ini bermakna dalam praktiknya: jangka masa penyimpanan yang lebih pendek daripada standard, anonimisasi data protokol, hak akses yang ketat dan keupayaan pengguna untuk memadamkan data mereka dengan cara yang mudah.

Cloud AI vs. On-Premise: Apakah yang dimaksudkan untuk perlindungan data?

Dalam sebuah bot sembang AI berasaskan awan, data perbualan dan permintaan dihantar ke pelayan luaran pembekal model suara, diproses di sana dan bergantung pada konfigurasi mungkin digunakan untuk tujuan latihan. Untuk penilaian GDPR, yang penting ialah: Di negara mana pelayan berada?

On-premise bermaksud bahawa keseluruhan infrastruktur termasuk model AI dijalankan di pelayan yang dikawal oleh syarikat itu sendiri. Dengan pelaksanaan AI tempatan, data perbualan tidak meninggalkan infrastruktur sendiri. Ini menghilangkan keperluan AVP dengan pembekal AI awan sepenuhnya; pemprosesan dilakukan secara eksklusif di dalam rumah. Bagi syarikat dalam industri yang dikawal Kesihatan, Perundangan, Perkhidmatan Kewangan , on-premise sering menjadi satu-satunya pilihan yang layak.

Pendekatan hibrid juga mungkin: infrastruktur chatbot dan pangkalan data pengetahuan dijalankan di sisi EU di pelayan yang selamat, sementara untuk kes penggunaan yang kurang sensitif tertentu, model awan digunakan. Zentor App menyokong kedua-dua mod operasi Awan melalui penyedia AI luar dan sepenuhnya tempatan dan membiarkan syarikat memutuskan sendiri arsitektur yang sesuai dengan strategi perlindungan data mereka. Keputusan itu harus dibuat bersama dengan pegawai perlindungan data dan peguam perlindungan data.

Kontrak Pengesahan Perintah (PPA): Bila diperlukan dan apa yang diaturnya

Perjanjian Pemprosesan Perintah (PPC) di bawah Art. 28 GDPR adalah instrumen utama untuk mengatur secara undang-undang tanggungjawab antara syarikat (pelanggan) dan penyedia perkhidmatan luar (pemproses) yang memproses data peribadi atas pesanan.

Satu AVP mestilah dibuat dalam bentuk bertulis atau dalam format elektronik yang setara dan meliputi beberapa kandungan minimum: subjek dan tempoh pemprosesan, jenis dan tujuan pemprosesan, kategori data peribadi dan data yang dikandung, dan kewajipan dan hak pengawal.

Penting: AVV mesti disiapkan sebelum chatbot mula beroperasi tidak boleh diteruskan. AVV yang tidak ada walaupun pemprosesan pesanan adalah pelanggaran GDPR yang bebas daripada denda. Oleh itu, periksa dengan setiap pembekal chatbot sama ada dan dalam bentuk apa AVV ditawarkan, pemproses sub yang digunakan (misalnya penyedia awan atau penyedia AI luar) dan bagaimana ia ditangani. Pembekal serius seperti Zentor App menyediakan templat AVV bertaraf standard dan bersedia mendedahkan kandungannya secara telus.

Pegawai Perlindungan Data dan Chatbot: Perhatikan apa?

Syarikat yang mempunyai pegawai perlindungan data (PDM) dalam atau luar perlu melibatkan mereka dalam penggunaan bot sembang AI. DPDM mempunyai tugas untuk memastikan pelaksanaan mematuhi perlindungan data, menilai risiko dan memantau pematuhan dengan GDPR. Ini bukan hanya berkaitan dengan pematuhan formal tetapi juga konfigurasi teknikal konkrit: Data apa yang disimpan? Berapa lama? Siapa yang mempunyai akses? Bagaimana permintaan maklumat oleh mereka yang terlibat ditangani?

Salah satu tugas utama DSB dalam konteks chatbot adalah untuk memeriksa sama ada penilaian kesan perlindungan data (DSFA) diperlukan di bawah Perkara 35 GDPR. DSFA diperlukan apabila pemprosesan data mungkin menimbulkan risiko tinggi terhadap hak dan kebebasan individu. Ini boleh berlaku dengan chatbot apabila data sensitif diproses secara sistematik, profil dibuat atau sistem digunakan untuk membuat keputusan yang memberi kesan yang besar kepada data.

Walaupun tidak ada DSB yang diwajibkan oleh undang-undang, pemeriksaan undang-undang perlindungan data sebelum pergi secara langsung adalah disyorkan. Khususnya untuk syarikat kecil yang menggunakan bot sembang untuk pertama kalinya, perangkap biasa mengintai: pernyataan perlindungan data yang hilang atau ketinggalan zaman, AVP yang dilupakan, tempoh penyimpanan yang terlalu lama atau konsep penghapusan yang tidak ada.

Langkah-langkah teknikal dan organisasi (TOM) untuk bot sembang

Peraturan Peraturan Awam (GDPR) dalam Perkara 32 memerlukan langkah teknikal dan organisasi yang sesuai (TOM) untuk memastikan tahap perlindungan yang sesuai dengan risiko. Bagi bot sembang AI, ini bermakna secara konkrit: semua pemindahan data antara penyemak imbas pengguna dan belakang bot mesti dienkripsi (TLS/HTTPS). Data perbualan yang disimpan dan kandungan pangkalan pengetahuan juga harus disimpan dengan disulitkan di dalam pangkalan data dan media penyimpanan yang berkaitan.

Pada bahagian akses, GDPR menetapkan prinsip pengekangan akses data: Hanya pekerja dan sistem yang benar-benar memerlukannya untuk pekerjaan mereka yang boleh mengakses data peribadi. Zentor App melaksanakan prinsip ini dengan sistem kawalan akses berasaskan peranan (RBAC) yang tersedia sebagai modul pilihan dalam pakej individu: peranan yang berbeza diberikan hak akses yang berbeza, dan semua akses dicatat dalam jejak audit. Ini membolehkan anda mengetahui siapa yang mengakses data apabila anda ragu-ragu.

Secara organisasi, TOM mempunyai proses dalaman yang jelas: Siapa yang bertanggungjawab untuk pangkalan data pengetahuan? Bagaimana permintaan penghapusan oleh pengguna akan ditangani? Bagaimana memastikan bahawa data perbualan tidak disimpan lebih lama daripada yang diperlukan? Bagaimana syarikat bertindak balas sekiranya berlaku insiden perlindungan data seperti apabila bot sembang secara tidak sengaja mendedahkan data peribadi pengguna lain? Proses ini mesti didokumentasikan secara bertulis dan dikaji secara berkala.

Zentor App dan GDPR: EU Hosting dan On-Premises sebagai Pilihan

Zentor App telah dibangunkan sejak awal dengan tujuan untuk membolehkan operasi yang mematuhi GDPR. Platform ini boleh dihosting di pelayan EU Hosting, pangkalan data dan logika aplikasi tertakluk kepada undang-undang perlindungan data Eropah. Jika penyedia AI luar dipilih, penggunaan di luar EU hanya berdasarkan klausa kontrak standard EU (Art 46 GDPR) menghilangkan ketidakpastian undang-undang pemindahan negara ketiga yang tidak terkawal. Bagi syarikat yang memikirkan penyelesaian berasaskan awan, hosting EU adalah laluan pertama dan paling penting ke arah pematuhan GDPR.

Untuk syarikat yang mempunyai keperluan perlindungan data yang paling tinggi, Zentor App menawarkan pemasangan di tempat kerja yang lengkap. Dalam model operasi ini, keseluruhan platform enjin chatbot, pangkalan data pengetahuan, kotak masuk omnichannel dan semua komponen pemprosesan berjalan pada infrastruktur yang dikawal oleh syarikat itu sendiri. Dengan pelaksanaan AI tempatan, tiada data perbualan dan maklumat peribadi meninggalkan persekitaran IT mereka sendiri. Pendekatan ini sangat sesuai untuk hospital, firma undang-undang, kawalan dan industri lain di mana perlindungan data wujud.

Zentor App menyediakan kontrak pemprosesan (PPA) untuk operasi awan dan mendokumentasikan pemproses sub yang digunakan dengan nama syarikat, negara, tujuan dan asas pemindahan dalam seksyen 13 Perisytiharan Perlindungan Data. Fungsi perlindungan data teknikal RBAC, jejak audit, tempoh penyimpanan data yang boleh dikonfigurasikan dan kawalan akses berasaskan peranan boleh dikonfigurasikan sebagai modul yang boleh dipilih secara bebas dalam pakej individu. Dengan demikian, anda mewujudkan keperluan teknikal untuk operasi chatbot yang mematuhi GDPR tugas pembinaan undang-undang dalam kes tertentu tetap menjadi tugas pasukan perlindungan data dan penasihat undang-undang anda.

Soalan yang sering diajukan

Adakah bot sembang AI secara automatik mematuhi GDPR apabila dijalankan di pelayan EU?

Penghantaran EU adalah syarat yang diperlukan tetapi tidak mencukupi untuk mematuhi GDPR. Di samping itu, antara lain, perjanjian pemprosesan kontrak (PPA) yang sah mesti ada dengan pembekal perkhidmatan, orang yang berkenaan diberitahu dalam dasar perlindungan data, data disimpan hanya selama yang diperlukan, dan langkah-langkah teknikal dan organisasi (TOM) harus didokumentasikan. Zentor App menyediakan hosting EU dan menyediakan semua dokumen kontrak yang diperlukan, tetapi tanggungjawab undang-undang untuk konfigurasi yang betul adalah atas syarikat pengendali.

Data peribadi apa yang biasanya diproses oleh chatbot?

Bot sembang AI boleh memproses nama, alamat e-mel, nombor telefon, alamat IP (untuk Webchat), kandungan perbualan dan data penggunaan kontekstual. Data yang sebenarnya dihasilkan sangat bergantung kepada kes penggunaan: Bot FAQ murni tanpa pengesahan memproses data peribadi yang jauh lebih sedikit daripada bot sembang tempahan yang memerlukan pengguna mengenal pasti diri.

Bilakah kontrak pemprosesan pesanan (PPA) diperlukan untuk operasi bot sembang?

AVP diperlukan apabila penyedia perkhidmatan luar memproses data peribadi bagi pihak anda. Apabila anda mengendalikan bot sembang AI melalui platform SaaS seperti Zentor App, ini akan selalu berlaku sekiranya data perbualan diproses atau disimpan di pelayan penyedia. AVP mesti ditutup sebelum beroperasi dan mengandungi peraturan khusus mengenai tujuan, tempoh, jenis dan jumlah pemprosesan dan langkah-langkah teknikal dan organisasi.

Apa maksud on-premise pada bot sembang AI untuk perlindungan data?

Dalam operasi di tempat, keseluruhan infrastruktur chatbot berjalan di pelayan yang dikawal oleh syarikat sendiri di pusat data sendiri atau pada infrastruktur sewa khusus. Dengan pelaksanaan AI tempatan, tiada data perbualan atau maklumat peribadi meninggalkan infrastruktur sendiri. Ini menghilangkan keperluan AVP dengan penyedia awan untuk pemprosesan AI dan memberi syarikat kedaulatan data maksimum yang sangat relevan untuk industri seperti kesihatan, undang-undang atau kewangan.

Adakah ejen perlindungan data perlu terlibat dalam penggunaan bot sembang?

Syarikat yang mempunyai Pegawai Perlindungan Data Perseroan (PDP) harus memasukkannya sebagai asas dalam penggunaan bot sembang AI. DPDP akan memeriksa sama ada penilaian kesan perlindungan data (DSFA) diperlukan seperti yang mungkin berlaku untuk bot sembang yang memproses data peribadi yang besar. Selain itu, DPDP akan memastikan bahawa dasar privasi syarikat dikemas kini dan semua kewajipan maklumat kepada data yang berkaitan dipenuhi.

Bagaimana anda memberitahu pengguna mengenai penggunaan chatbot sesuai dengan GDPR?

Pengguna mesti dimaklumkan mengenai pemprosesan data mereka sebelum perbualan chatbot bermula atau paling lambat pada pengumpulan data pertama. Ini biasanya dilakukan dengan notis ringkas di tetingkap sembang dengan pautan ke dasar perlindungan data. Pernyataan perlindungan data itu sendiri mesti jelas menyatakan tujuan pemprosesan data, asas undang-undang, tempoh penyimpanan dan hak orang yang berkenaan (maklumat, penghapusan, keberatan). Zentor App membolehkan konfigurasi teks persetujuan dan maklumat ini secara langsung di dalam sistem.

Mengadakan chatbot AI yang mematuhi GDPR

Bercakap dengan kami mengenai hosting EU, operasi di tempat dengan AI tempatan dan konfigurasi perlindungan data yang sesuai untuk perniagaan anda.

Mehr dazu im Hilfe-Center