Ce date cu caracter personal prelucrează un chatbot IA?
De îndată ce un utilizator interacționează cu un chatbot IA, apar date. Cele mai evidente sunt conținuturile conversației în sine: texte introduse, întrebări, reclamații, detalii de rezervare. Aceste date de conversație sunt în multe cazuri date cu caracter personal în sensul GDPR — fie pentru că conțin identificatori direcți, precum nume sau adrese de e-mail, fie pentru că, în combinație cu alte date disponibile, pot fi atribuite unei persoane. Și adresele IP transmise tehnic în cadrul webchatului sunt considerate date cu caracter personal.
În cazul chatboților utilizați în procesele legate de conturile clienților se adaugă și alte categorii de date: numere de client, istoricul comenzilor, informații de plată (dacă chatbotul este integrat în procesul de checkout) sau date privind sănătatea (în aplicațiile medicale). Aceste categorii speciale conform art. 9 GDPR beneficiază de un nivel de protecție mai ridicat și necesită măsuri tehnice și juridice speciale.
Principiul reducerii la minimum a datelor (art. 5 alin. 1 lit. c GDPR) cere să fie prelucrate doar datele efectiv necesare pentru scopul respectiv. Pentru un simplu chatbot FAQ fără autentificare, aceasta înseamnă: conținutul conversațiilor nu ar trebui stocat permanent, adresele IP ar trebui anonimizate, iar datele personale ar trebui colectate doar dacă sunt strict necesare pentru procesul de servire. Un chatbot configurat cu grijă este astfel considerabil mai puțin problematic din perspectiva protecției datelor decât unul prost planificat.
Cerințe GDPR pentru operarea chatboților
GDPR stabilește o serie de cerințe de bază pentru fiecare operațiune de prelucrare. În primul rând, orice prelucrare de date are nevoie de un temei juridic conform art. 6 GDPR: fie consimțământul utilizatorului, fie necesitatea pentru un contract, fie un interes legitim al companiei, fie un alt temei dintre cele prevăzute de lege. Temeiul juridic trebuie stabilit și documentat înainte de prelucrare — și, la nevoie, trebuie să poată fi justificat în fața autorității de protecție a datelor.
În al doilea rând, există o obligație amplă de informare față de persoanele vizate. Utilizatorii trebuie să știe ce date sunt prelucrate și în ce scop, cât timp rămân stocate, cine le poate primi și ce drepturi au — printre care dreptul de acces, de rectificare, de ștergere și de restricționare a prelucrării. Aceste informații trebuie să fie accesibile într-un limbaj clar și ușor de înțeles, de obicei în politica de confidențialitate și printr-o notă în fereastra de chat.
În al treilea rând, GDPR prevede principiul „protecția datelor începând cu momentul conceperii și în mod implicit” (privacy by design and by default, art. 25). Aceasta înseamnă: configurațiile favorabile protecției datelor sunt setarea implicită de la început, nu completări ulterioare. Pentru chatboții IA, în practică aceasta înseamnă: termene de stocare mai scurte ca standard, anonimizarea datelor de jurnal, permisiuni de acces restrictive și posibilitatea ca utilizatorii să își poată solicita simplu ștergerea datelor.
IA în cloud vs. on-premises: ce înseamnă pentru protecția datelor?
În cazul unui chatbot IA bazat pe cloud, datele conversațiilor și solicitările sunt trimise către serverele externe ale unui furnizor de modele lingvistice, prelucrate acolo și — în funcție de configurație — eventual folosite pentru antrenare. Pentru evaluarea din perspectiva GDPR este decisiv: în ce țară se află serverele? În cazul furnizorilor din SUA, situația juridică este complexă de la hotărârea Schrems II. Furnizorii din UE sau cei cu centre de date în UE sunt clar preferabili din perspectiva legislației europene privind protecția datelor. În plus, trebuie încheiat un contract de prelucrare a datelor (AVV).
On-premises înseamnă că întreaga infrastructură — inclusiv modelul IA — rulează pe servere controlate chiar de companie. Cu execuția locală a IA, datele conversațiilor nu părăsesc propria infrastructură. Astfel, necesitatea unui AVV cu un furnizor de IA în cloud dispare complet; prelucrarea are loc exclusiv intern. Pentru companiile din sectoare reglementate — sănătate, consultanță juridică, servicii financiare — on-premises este adesea singura opțiune justificabilă.
Este posibilă și o abordare hibridă: infrastructura chatbotului și baza de cunoștințe rulează în UE pe servere sigure, în timp ce pentru anumite cazuri de utilizare mai puțin sensibile se folosește un model din cloud. Zentor App acceptă ambele moduri de operare — cloud prin intermediul unui furnizor extern de IA, precum și complet local — și lasă companiile să decidă singure ce arhitectură se potrivește strategiei lor de protecție a datelor. Ideal, decizia ar trebui luată împreună cu responsabilul cu protecția datelor și cu un avocat specializat în protecția datelor.
Contractul de prelucrare a datelor (AVV): când este necesar și ce reglementează
Contractul de prelucrare a datelor (AVV) conform art. 28 GDPR este instrumentul central pentru reglementarea juridică a responsabilităților dintre o companie (operator) și un furnizor extern de servicii (persoană împuternicită de operator) care prelucrează date cu caracter personal în numele acesteia. La operarea unui chatbot IA printr-o platformă SaaS, AVV-ul este de regulă obligatoriu: furnizorul chatbotului prelucrează datele conversațiilor pe serverele sale — acesta este un caz clasic de prelucrare în numele operatorului.
Un AVV trebuie încheiat în scris sau într-un format electronic echivalent și trebuie să acopere o serie de elemente minime: obiectul și durata prelucrării, natura și scopul prelucrării, categoriile de date cu caracter personal și de persoane vizate, precum și obligațiile și drepturile operatorului. În plus, persoana împuternicită trebuie să garanteze că implementează măsuri tehnice și organizatorice adecvate (TOMs) și că nu recurge la alte persoane împuternicite (subprocesatori) fără autorizare.
Important: AVV-ul trebuie încheiat înainte de punerea în funcțiune a chatbotului — nu ulterior. Lipsa unui AVV, deși are loc o prelucrare în numele operatorului, constituie o încălcare de sine stătătoare a GDPR, sancționabilă cu amendă. Verificați de aceea la fiecare furnizor de chatbot dacă și în ce formă este oferit un AVV, ce subprocesatori sunt folosiți (de ex. furnizori cloud sau furnizori externi de IA) și cum sunt gestionați aceștia. Furnizorii serioși, precum Zentor App, pun la dispoziție șabloane standardizate de AVV și sunt dispuși să le prezinte transparent conținutul.
Responsabilul cu protecția datelor și chatbotul: la ce trebuie să fiți atenți?
Companiile care au un responsabil cu protecția datelor (DPO) intern sau extern trebuie să îl implice la introducerea unui chatbot IA. Rolul DPO-ului este să asigure o implementare conformă cu protecția datelor, să evalueze riscurile și să monitorizeze respectarea GDPR. Nu este vorba doar de conformitate formală, ci de configurația tehnică concretă: ce date sunt stocate? Cât timp? Cine are acces? Cum sunt tratate cererile de acces ale persoanelor vizate?
Una dintre cele mai importante sarcini ale DPO-ului în contextul chatboților este să verifice dacă este necesară o evaluare a impactului asupra protecției datelor (DPIA) conform art. 35 GDPR. O DPIA este obligatorie atunci când prelucrarea datelor este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice. Acest lucru poate fi cazul unui chatbot dacă sunt prelucrate sistematic date sensibile, are loc crearea de profiluri sau sistemul este folosit pentru decizii cu efecte semnificative asupra persoanelor vizate.
Chiar dacă legea nu impune un DPO, se recomandă o verificare din perspectiva protecției datelor înainte de lansare. Mai ales la companiile mai mici care folosesc pentru prima dată un chatbot pândesc capcane tipice: politică de confidențialitate lipsă sau învechită, AVV uitat, termene de stocare prea lungi sau lipsa unor concepte de ștergere. Consultanța externă a unui expert în protecția datelor se amortizează pe termen lung și protejează de amenzile usturătoare pe care le pot aplica autoritățile de protecție a datelor.
Măsuri tehnice și organizatorice (TOMs) pentru chatboți
GDPR impune la art. 32 măsuri tehnice și organizatorice (TOMs) adecvate pentru a garanta un nivel de protecție corespunzător riscului. Pentru chatboții IA, aceasta înseamnă concret: toate transferurile de date dintre browserul utilizatorului și backendul chatbotului trebuie să fie criptate (TLS/HTTPS). Datele de conversație stocate și conținutul bazei de cunoștințe ar trebui, de asemenea, să fie păstrate criptat — atât în baza de date, cât și pe mediile de stocare aferente.
În privința accesului, GDPR prevede principiul restricționării accesului la date: doar acei angajați și acele sisteme care au efectiv nevoie de datele cu caracter personal pentru activitatea lor au voie să le acceseze. Zentor App implementează acest principiu printr-un sistem de control al accesului bazat pe roluri (RBAC), disponibil ca modul liber selectabil în pachetul Individual: roluri diferite primesc drepturi de acces diferite, iar toate accesările sunt înregistrate în audit trail. Astfel se poate demonstra, la nevoie, cine a accesat ce date și când.
Din punct de vedere organizatoric, TOMs includ procese interne clare: cine este responsabil pentru baza de cunoștințe? Cum sunt tratate cererile de ștergere ale persoanelor vizate? Cum se asigură că datele de conversație nu sunt stocate mai mult decât este necesar? Cum reacționează compania în cazul unui incident de protecție a datelor — de exemplu, dacă un chatbot dezvăluie neintenționat datele personale ale altui utilizator? Aceste procese trebuie documentate în scris și verificate periodic.
Zentor App și GDPR: găzduire în UE și on-premises ca opțiuni
Zentor App a fost dezvoltată de la început cu scopul de a permite o operare conformă cu GDPR. Platforma poate fi găzduită pe servere din UE — găzduirea, bazele de date și logica aplicației sunt astfel supuse legislației europene privind protecția datelor. Dacă se integrează opțional un furnizor extern de IA, o eventuală utilizare în afara UE are loc exclusiv pe baza clauzelor contractuale standard ale UE (art. 46 GDPR) — astfel dispar incertitudinile juridice ale unui transfer necontrolat către țări terțe. Pentru companiile care iau în calcul o soluție în cloud, găzduirea în UE este primul și cel mai important pas spre conformitatea cu GDPR.
Pentru companiile cu cele mai stricte cerințe de protecție a datelor, Zentor App oferă instalarea completă on-premises. În acest mod de operare, întreaga platformă — motorul de chatbot, baza de cunoștințe, inboxul omnichannel și toate componentele de procesare — rulează pe o infrastructură controlată chiar de companie. Cu execuția locală a IA, nicio dată de conversație și nicio informație personală nu părăsește propriul mediu IT. Această abordare este deosebit de potrivită pentru spitale, cabinete de avocatură, firme de consultanță fiscală și alte domenii în care protecția datelor este vitală.
Zentor App pune la dispoziție contracte de prelucrare a datelor (AVV) pentru operarea în cloud și documentează subprocesatorii utilizați — cu numele firmei, țara, scopul și temeiul transferului — la punctul 13 din politica de confidențialitate. Funcțiile tehnice de protecție a datelor — RBAC, audit trail, termene configurabile de stocare a datelor și controale de acces bazate pe roluri — pot fi configurate ca module liber selectabile în pachetul Individual. Astfel creați premisele tehnice pentru operarea unui chatbot în conformitate cu GDPR — configurarea juridică în fiecare caz concret rămâne însă întotdeauna sarcina echipei dumneavoastră de protecție a datelor și a consilierilor juridici.
Întrebări frecvente
Este un chatbot IA automat conform cu GDPR dacă rulează pe servere din UE?
Găzduirea în UE este o condiție necesară, dar nu suficientă pentru conformitatea cu GDPR. În plus, printre altele, trebuie să existe un contract de prelucrare a datelor (AVV) valabil cu furnizorul de servicii, persoanele vizate trebuie informate în politica de confidențialitate, datele trebuie stocate doar atât timp cât este strict necesar, iar măsurile tehnice și organizatorice (TOMs) trebuie documentate. Zentor App oferă găzduire în UE și pune la dispoziție toate documentele contractuale necesare, dar responsabilitatea juridică pentru configurarea corectă revine companiei care operează chatbotul.
Ce date cu caracter personal prelucrează de regulă un chatbot?
Un chatbot IA poate prelucra numele, adresa de e-mail, numărul de telefon, adresa IP (în cazul webchatului), conținutul conversațiilor și date contextuale de utilizare. Ce date apar efectiv depinde în mare măsură de cazul de utilizare: un simplu bot FAQ fără autentificare prelucrează considerabil mai puține date cu caracter personal decât un chatbot de rezervări la care utilizatorii trebuie să se identifice. Minimizarea datelor — adică prelucrarea doar a datelor cu adevărat necesare — este un principiu de bază al GDPR și ar trebui inclusă de la început în configurarea chatbotului.
Când este necesar un contract de prelucrare a datelor (AVV) la operarea unui chatbot?
Un AVV este necesar ori de câte ori un furnizor extern de servicii prelucrează date cu caracter personal în numele dumneavoastră. La operarea unui chatbot IA printr-o platformă SaaS precum Zentor App, acesta este întotdeauna cazul, dacă datele conversațiilor sunt prelucrate sau stocate pe serverele furnizorului. AVV-ul trebuie încheiat înainte de punerea în funcțiune și trebuie să conțină prevederi specifice privind scopul, durata, natura și amploarea prelucrării, precum și măsurile tehnice și organizatorice.
Ce înseamnă on-premises pentru protecția datelor în cazul unui chatbot IA?
În cazul operării on-premises, întreaga infrastructură a chatbotului rulează pe servere controlate chiar de companie — fie în propriul centru de date, fie pe infrastructură dedicată închiriată. Cu execuția locală a IA, nicio dată de conversație și nicio informație personală nu părăsește propria infrastructură. Astfel dispare necesitatea unui AVV cu un furnizor cloud pentru prelucrarea IA, iar compania obține suveranitate maximă asupra datelor — aspect deosebit de relevant pentru domenii precum sănătatea, dreptul sau finanțele.
Trebuie implicat responsabilul cu protecția datelor la utilizarea unui chatbot?
Companiile care au un responsabil intern cu protecția datelor (DPO) ar trebui, în principiu, să îl implice la introducerea unui chatbot IA. DPO-ul verifică dacă este necesară o evaluare a impactului asupra protecției datelor (DPIA) — ceea ce poate fi cazul unui chatbot care prelucrează volume mari de date cu caracter personal. În plus, DPO-ul se asigură că politica de confidențialitate a companiei este actualizată și că sunt îndeplinite toate obligațiile de informare față de persoanele vizate.
Cum sunt informați utilizatorii, în conformitate cu GDPR, despre utilizarea chatbotului?
Utilizatorii trebuie informați cu privire la prelucrarea datelor lor înainte de începerea conversației cu chatbotul sau, cel târziu, la prima colectare de date. Acest lucru se face de obicei printr-o scurtă notă în fereastra de chat, cu un link către politica de confidențialitate. Politica de confidențialitate trebuie să precizeze clar scopul prelucrării datelor, temeiul juridic, durata de stocare și drepturile persoanei vizate (acces, ștergere, opoziție). Zentor App permite configurarea acestor texte de consimțământ și de informare direct în sistem.
Configurați un chatbot IA conform GDPR
Discutați cu noi despre găzduirea în UE, operarea on-premises cu execuție IA locală și configurația de protecție a datelor potrivită pentru compania dumneavoastră.
Subiecte aprofundate
Mai multe în Centrul de ajutor