Privacidade de chatbots — o que as empresas devem considerar
Chatbots de website recolhem dados pessoais — e estão por isso sujeitos ao RGPD. Esta página oferece uma visão geral dos principais aspetos técnicos e organizacionais: consentimento, AVV, hosting na UE, minimização de dados e direitos de acesso. Não substitui aconselhamento jurídico.
Porque a privacidade é obrigatória em chatbots
Chatbots recolhem dados pessoais: nomes, endereços de e-mail, números de telefone, assuntos e endereços IP. Assim que esses dados são recolhidos, tratados ou transmitidos, aplica-se o Regulamento Geral sobre a Proteção de Dados (RGPD).
Isto aplica-se também a ferramentas de Live Chat e widgets automatizados de chat em websites. Independentemente de responder uma pessoa ou uma IA, o tratamento de dados está sujeito aos mesmos requisitos: base jurídica, transparência, limitação da finalidade, minimização de dados e medidas técnicas de proteção.
Quem opera um chatbot no seu website deve garantir que o fornecedor aloja em conformidade com a UE, que é possível celebrar um acordo de tratamento de dados e que a recolha de consentimento pode ser implementada tecnicamente.
O que deve considerar na privacidade do chatbot
Antes de o chat começar, deve ser obtido consentimento para o tratamento de dados. Isto cria transparência para o utilizador e cumpre um requisito central do RGPD.
Os dados devem ser tratados em servidores na UE. Assim evita transferências para países terceiros e os respetivos requisitos adicionais do RGPD.
Deve ser celebrado um acordo de tratamento de dados com o fornecedor do chatbot. É legalmente obrigatório quando existe tratamento externo de dados.
Recolha apenas os dados necessários para a finalidade. O que não é recolhido também não precisa de ser protegido ou eliminado.
Durante quanto tempo são guardados os dados das conversas? Existem rotinas de eliminação? Uma política clara de retenção é essencial para conformidade com o RGPD.
Quem na empresa pode ler conversas? Controlos de acesso baseados em funções limitam o risco de violações internas de privacidade.
Privacidade na Zentor App
A Zentor App foi concebida para tratamento de dados conforme com a UE. Os principais aspetos de privacidade em resumo:
- Hosting na UE: os dados das conversas são tratados em servidores na União Europeia.
- Consentimento configurável: o widget de chat pode ser configurado para que os utilizadores deem consentimento para o tratamento de dados antes do início do chat.
- AVV possível: mediante pedido, pode ser celebrado um acordo de tratamento de dados.
- Dados de conversa na própria conta: todas as conversas permanecem na sua conta Zentor App e só podem ser vistas por membros autorizados da equipa.
- Direitos de acesso baseados em funções: define quais utilizadores têm acesso aos dados das conversas.
Pergunte na primeira conversa os detalhes técnicos sobre local de hosting, prazos de eliminação e condições do AVV.
Fluxos de dados no chatbot de website — quem trata o quê?
A privacidade começa por compreender para onde os dados fluem durante o chat. Num chatbot de website, uma mensagem passa normalmente por quatro etapas — cada uma com significado próprio em matéria de proteção de dados:
- 1. Browser do utilizador: O widget de chat é carregado no seu website. Logo aqui, a configuração determina se é pedido consentimento antes do primeiro contacto e que dados técnicos (por ex., endereço IP) são transmitidos.
- 2. Transferência para o servidor: As mensagens são transmitidas de forma encriptada ao servidor de processamento. O local de hosting determina se o tratamento permanece na UE ou se ocorre uma transferência para país terceiro.
- 3. Processamento por IA: A resposta é gerada por um modelo de IA — opcionalmente através de um modelo local na própria infraestrutura ou de um fornecedor externo de IA. Em execução local, o conteúdo da conversa não sai do ambiente próprio; em processamento externo, o tratamento por conta de terceiros tem de ser contratualmente protegido.
- 4. Armazenamento e Inbox: A conversa é guardada na conta e pode ser vista na Inbox por membros autorizados da equipa. Aqui aplicam-se direitos de acesso, prazos de retenção e o conceito de eliminação.
Conceito de eliminação: conservar os dados de conversa para a finalidade e removê-los
O RGPD exige que dados pessoais não sejam guardados por mais tempo do que o necessário para a finalidade (limitação da conservação). Para conversas de chatbot, isso significa na prática um conceito de eliminação escalonado em vez de retenção ilimitada:
- Definir finalidade: para que são guardadas as conversas — acompanhamento de suporte, tratamento de leads, garantia de qualidade? A finalidade determina o prazo.
- Definir prazo de retenção: deve existir um prazo concreto (por ex., após conclusão do assunto) implementado tecnicamente, não apenas organizacionalmente.
- Eliminação automatizada: rotinas que removem regularmente conversas expiradas reduzem o risco de dados ficarem armazenados sem controlo.
- Direitos dos titulares: é necessário conseguir responder a pedidos de acesso e eliminação — conversas individuais têm de poder ser encontradas e eliminadas especificamente.
- Documentação: o conceito de eliminação pertence ao registo de atividades de tratamento e deve ser alinhado com o encarregado de proteção de dados.
Os prazos concretos e a implementação técnica das rotinas de eliminação devem ser esclarecidos na primeira conversa e com o seu encarregado de proteção de dados.
Para quem é especialmente relevante a privacidade do chatbot?
Quando os clientes descrevem assuntos sensíveis no chat, um enquadramento claro de privacidade é especialmente importante.
Categorias especiais de dados pessoais (por ex., dados de saúde) estão sujeitas a requisitos reforçados do RGPD.
Dados de clientes provenientes de pedidos de chat sobre encomendas e devoluções têm de ser tratados e armazenados com segurança.
Dados de contacto e perfis de interesse provenientes de conversas de chatbot estão sujeitos ao RGPD — independentemente da finalidade.
Perguntas frequentes sobre privacidade de chatbots
Tenho de incluir uma declaração de consentimento para um chatbot?+
Regra geral, é recomendável, porque os chatbots tratam dados pessoais. Esclareça os requisitos exatos com o seu encarregado de proteção de dados.
Onde são guardados os dados das conversas?+
Na Zentor App, em servidores alojados em conformidade com a UE. Pergunte na primeira conversa os detalhes sobre o local de hosting.
O que é um AVV?+
Um acordo de tratamento de dados regula como um prestador trata dados pessoais por conta do responsável — é obrigatório pelo RGPD quando existe tratamento externo.
Tenho de eliminar dados de conversas de chatbot após um determinado tempo?+
Depende da finalidade do tratamento. É recomendável uma rotina de eliminação. Esclareça com o encarregado de proteção de dados.
O RGPD aplica-se também a ferramentas de Live Chat?+
Sim, porque também aí são transmitidos dados pessoais.
Configurar chatbot conforme ao RGPD
A Zentor App oferece hosting na UE, consentimento configurável e opção de AVV. Comece com uma Demo gratuita de 14 dias ou diretamente a partir de 49 €/mês — ou fale connosco sobre os seus requisitos concretos.
Esta página não substitui aconselhamento jurídico. Esclareça os requisitos de proteção de dados com um encarregado de proteção de dados qualificado.
Mais informações no Centro de ajuda