Chatbot de IA conforme ao RGPD — privacidade e IA numa só solução
Chatbot de IA da Zentor App com hosting na UE e concebido para processos conformes ao RGPD — tratamento de dados transparente, sem transferência para clouds dos EUA, opção on-premises disponível no pacote Individual (Individuell) sob consulta.
O desafio de compliance
Muitas soluções de chatbot de IA enviam dados de conversas para serviços cloud dos EUA — sem que as empresas tenham controlo total sobre o tratamento. Isso cria riscos significativos de compliance ao abrigo do RGPD.
O artigo 46.º do RGPD regula a transferência de dados pessoais para países terceiros. Para empresas que utilizam serviços de IA com servidores nos EUA surge uma tensão estrutural que não pode ser resolvida sem medidas técnicas.
RGPD e IA: o que as empresas têm de considerar
Chatbots de IA tratam dados pessoais: nomes, dados de contacto e conteúdos das conversas. Este tratamento tem de assentar numa base jurídica, ser transparente e respeitar o princípio da minimização de dados.
Além disso, o RGPD exige medidas técnicas e organizativas (TOMs) para proteger os dados contra acessos não autorizados. Um chatbot de IA tem de estar integrado neste quadro de compliance — não funcionar à margem dele.
Hosting na UE: infraestrutura na Europa, ligação de IA juridicamente protegida
A Zentor App opera a sua infraestrutura na União Europeia: hosting, bases de dados e lógica da aplicação funcionam em servidores da UE. Para determinadas funções de IA pode ser opcionalmente integrado um fornecedor externo de IA.
Qualquer utilização de um fornecedor externo de IA fora da UE ocorre exclusivamente com base em Cláusulas Contratuais-Tipo da UE (art. 46 RGPD). Recebe um acordo de tratamento de dados (AVV/DPA) ao abrigo do art. 28 RGPD; a lista completa e atual de subcontratantes, país e base de transferência encontra-se na política de privacidade.
On-premises com operação local de IA: máxima soberania dos dados
No pacote Individual (Individuell), a Zentor App permite uma instalação totalmente on-premises na sua própria infraestrutura de servidores. Sem fornecedor cloud e sem transferência externa de dados — toda a plataforma funciona no seu centro de dados.
Em combinação com operação local de IA, também executa os modelos de IA no seu próprio hardware. Modelos locais permitem operar modelos de linguagem sem dependências externas.
Resultado: máxima soberania dos dados. Sem transferência de dados, sem processamento externo de IA e controlo total sobre modelos e infraestrutura.
Sem transmissão a terceiros
A Zentor App não transmite os seus dados de clientes a terceiros — nem para treino de modelos de IA, nem para fins de análise ou publicidade. Os seus dados continuam exclusivamente seus.
Ao utilizar modelos externos de IA através da Zentor App aplicam-se as condições de privacidade do fornecedor externo. Para empresas que necessitam de isolamento total, recomendamos a opção on-premises com operação local de IA.
Acordo de tratamento de dados (AVV) segundo o art. 28 RGPD
Assim que um chatbot de IA trata dados pessoais dos seus clientes — o que ocorre em praticamente todas as conversas — existe tratamento por conta de terceiros ao abrigo do art. 28 RGPD. Isso significa que, enquanto responsável pelo tratamento, deve celebrar um AVV por escrito com a Zentor App enquanto subcontratante.
A Zentor App disponibiliza o AVV mediante pedido. O contrato regula a finalidade do tratamento, categorias de dados, medidas técnicas e organizativas e as instruções relativas à eliminação ou devolução dos dados após o fim do contrato.
Na operação on-premises o AVV deixa de ser necessário, pois não existe tratamento de dados pela Zentor App como prestador externo — toda a plataforma funciona na sua própria infraestrutura.
Fluxos de dados no chatbot de IA: o que acontece aos dados das conversas?
Com cloud na UE: as mensagens recebidas são recebidas pela Zentor App, processadas pelo chatbot de IA e armazenadas como conversas na base de dados. Todos os passos de processamento ocorrem em servidores da UE. O chatbot acede apenas à base de conhecimento da própria empresa — sem fontes externas de dados nem transmissão não solicitada.
Em operação on-premises: nenhum dado sai da sua rede. Tanto a plataforma como o modelo de IA funcionam em hardware próprio. As mensagens recebidas são processadas e armazenadas internamente e permanecem totalmente na sua infraestrutura.
Ambas as variantes suportam períodos de retenção configuráveis: os dados de conversas são eliminados automaticamente após um prazo definido — em conformidade com o princípio da limitação da conservação do art. 5.º, n.º 1, alínea e) do RGPD.
Funções, permissões e Audit Trail
A Zentor App implementa controlo de acesso baseado em funções (RBAC). Os colaboradores veem apenas as conversas, conteúdos da base de conhecimento e configurações para os quais estão autorizados. Os administradores gerem funções e permissões centralmente no dashboard.
O Audit Trail regista todas as ações relevantes para segurança: logins, alterações de configuração, acessos a dados e eventos de handover. O registo é imutável e constitui base para evidências de compliance perante autoridades de controlo.
RBAC, Audit Trail, opções avançadas de autenticação sob consulta e funções avançadas de exportação de auditoria estão disponíveis como módulos adicionais no pacote Individual (Individuell).
Resumo das medidas técnicas de proteção
A Zentor App implementa várias camadas técnicas de proteção para apoiar a conformidade com o RGPD.
Todas as transmissões de dados são encriptadas por TLS. Os dados armazenados são protegidos at-rest.
O controlo de acesso baseado em funções garante que os colaboradores só acedem aos dados para os quais estão autorizados.
Registo completo de todas as ações relevantes para segurança — para rastreabilidade e documentação de compliance.
Os dados de conversas podem ser eliminados automaticamente após períodos de retenção definidos.
Operação local de IA vs. fornecedor externo de IA: comparação sob a perspetiva da privacidade
Ambas as opções têm vantagens. A escolha depende dos seus requisitos de privacidade e recursos técnicos.
- Integração simples, arranque rápido
- Elevada qualidade de modelo sem hardware próprio
- Atualizações regulares dos modelos sem esforço
- Transferência de dados para servidores externos de IA
- Soberania total dos dados
- Nenhum dado sai da infraestrutura própria
- Conforme ao RGPD sem risco de países terceiros
- Requer hardware próprio e operação técnica
Perguntas frequentes sobre RGPD e chatbot de IA
A Zentor App cumpre o RGPD?+
Sim. A Zentor App, enquanto plataforma europeia, está orientada para conformidade com o RGPD. Pode escolher entre hosting na UE e instalação on-premises. Em ambos os cenários, os dados dos clientes permanecem sob o seu controlo; qualquer utilização de um fornecedor externo de IA fora da UE ocorre exclusivamente com base em Cláusulas Contratuais-Tipo da UE (art. 46 RGPD), nunca de forma não controlada. A lista completa dos subcontratantes encontra-se na política de privacidade.
Onde são armazenados os dados dos meus clientes?+
Com hosting na UE, hosting, bases de dados e lógica da aplicação funcionam em servidores dentro da União Europeia; para determinadas funções de IA pode ser opcionalmente integrado um fornecedor externo, protegido por Cláusulas Contratuais-Tipo da UE. Em operação on-premises, os dados permanecem totalmente na sua infraestrutura própria — sem transferência externa nem processamento externo.
O que é operação local de IA e porque é favorável à privacidade?+
A operação local de IA permite executar modelos de linguagem no próprio hardware. Como o processamento ocorre nos seus servidores, os dados de conversas não são transmitidos para serviços externos de IA — modelo e dados permanecem integralmente na sua infraestrutura.
Posso operar a Zentor App on-premises?+
Sim. O pacote Individual (Individuell) permite uma instalação completa on-premises da Zentor App na sua própria infraestrutura. Em combinação com operação local de IA, tanto a plataforma como os modelos funcionam em hardware próprio — sem qualquer transferência de dados para clouds externas.
Que modelos de IA posso utilizar?+
A Zentor App suporta duas abordagens: modelos externos de IA cloud e modelos locais na própria infraestrutura. No pacote Individual (Individuell), com Vector-RAG opcional, estão disponíveis opções avançadas de configuração de modelos. A escolha é inteiramente sua.
O que é um Audit Trail e a partir de que plano está disponível?+
Um Audit Trail é um registo completo e imutável de todas as ações relevantes para segurança na plataforma — por exemplo logins, alterações de configuração e acessos a dados. Na Zentor App está disponível como módulo adicional do pacote Individual (Individuell) e é uma ferramenta importante para comprovar processos conformes ao RGPD.
Preciso de um acordo de tratamento de dados (AVV) para o chatbot?+
Regra geral, sim. Se o seu chatbot tratar dados pessoais de clientes — o que acontece em praticamente todas as conversas — e esses dados forem transmitidos a um prestador externo como a Zentor App, é necessário um AVV nos termos do art. 28 RGPD. A Zentor App disponibiliza-o mediante pedido.
Como podem ser eliminados os dados de conversas do chatbot?+
A Zentor App permite configurar períodos de retenção para dados de conversas. Após o prazo, os dados são eliminados automaticamente. Conversas ou dados de utilizadores individuais também podem ser eliminados manualmente no dashboard, ao nível do tenant ou da conversa. Isto apoia a aplicação do art. 17 RGPD.
Preparado para um chatbot de IA conforme ao RGPD?
Teste a Zentor App no modo Demo ou fale connosco sobre hosting na UE e opções on-premises.
Conteúdos relacionados
Eine praxisnahe Übersicht finden Sie in der Chatbot Datenschutz Checkliste. Wer tiefer einsteigen möchte, findet die DSGVO-Anforderungen an KI-Chatbots im Detail im Ratgeber.
Mais informações no Centro de ajuda