Защита данных чат-бота: что должны учитывать компании
Чат-боты на сайтах собирают персональные данные — и поэтому подпадают под действие GDPR. На этой странице представлен обзор ключевых технических и организационных аспектов: согласие, договор об обработке данных (AVV), хостинг в ЕС, минимизация данных и права доступа. Она не заменяет юридическую консультацию.
Почему защита данных при использовании чат-бота является обязательной
Чат-боты собирают персональные данные: имена, адреса электронной почты, номера телефонов, обращения, IP-адреса. Как только такие данные собираются, обрабатываются или передаются, вступает в силу Общий регламент по защите данных (GDPR).
Это касается также инструментов живого чата и автоматизированных виджетов чата на веб-сайтах. Независимо от того, отвечает ли человек или искусственный интеллект — обработка данных подчиняется тем же требованиям: правовое основание, прозрачность, целевое ограничение, минимизация данных и технические меры защиты.
Оператор чат-бота на своем веб-сайте должен убедиться, что провайдер размещает сервис в соответствии с законодательством ЕС, что можно заключить договор о порученной обработке данных, а запрос согласия технически реализуем.
Что следует учитывать при защите данных чат-бота
До начала чата необходимо получить согласие на обработку данных. Это обеспечивает прозрачность для пользователя и выполняет центральное требование GDPR.
Данные должны обрабатываться на серверах в ЕС. Так вы избежите трансферов в третьи страны и дополнительных требований, предусмотренных GDPR.
С поставщиком чат-бота необходимо заключить договор о порученной обработке данных. При внешней обработке данных это требование закона.
Собирайте только те данные, которые необходимы для достижения цели. То, что не фиксируется, не требует защиты или удаления.
Как долго хранятся данные разговоров? Существуют ли процедуры удаления? Четкая политика хранения необходима для соответствия GDPR.
Кто в компании может читать разговоры? Ролевые модели контроля доступа снижают риск внутренних нарушений конфиденциальности.
Защита данных в Zentor App
Zentor App предназначен для обработки данных в соответствии с требованиями ЕС. Основные аспекты защиты данных вкратце:
- Хостинг в ЕС: данные разговоров обрабатываются на серверах в Европейском союзе.
- Настройка согласия: виджет чата можно настроить так, чтобы пользователи давали согласие на обработку данных перед началом чата.
- Возможность заключения AVV: по запросу можно заключить договор о порученной обработке данных.
- Данные разговоров в собственном аккаунте: все беседы остаются в вашем аккаунте Zentor App и доступны только авторизованным членам команды.
- Ролевые права доступа: вы определяете, какие пользователи имеют доступ к данным разговоров.
Технические детали о месте хостинга, сроках удаления и условиях договора об обработке данных (AVV) уточните, пожалуйста, при первой консультации.
Потоки данных веб-чат-бота — кто и что обрабатывает?
Защита данных начинается с понимания того, какие данные в ходе чата на самом деле куда передаются. В чат-боте на сайте сообщение обычно проходит через четыре этапа — каждый со своим значением с точки зрения защиты данных:
- 1. Браузер пользователя: Виджет чата загружается на вашем сайте. Уже здесь конфигурация определяет, будет ли запрошено согласие до первого контакта и какие технические данные (например, IP-адрес) передаются.
- 2. Передача на сервер: Сообщения шифруются и передаются на сервер обработки. Место размещения хостинга определяет, остается ли обработка в пределах ЕС, или возникает трансфер в третью страну.
- 3. Обработка ИИ: Ответ генерируется с помощью модели искусственного интеллекта — либо через локальную модель ИИ в собственной инфраструктуре, либо через внешнего провайдера ИИ. При локальном выполнении содержимое разговора не покидает собственную среду; при внешней обработке договор о порученной обработке должен быть заключен.
- 4. Хранение и входящие: Разговор сохраняется в аккаунте и доступен авторизованным членам команды через инбокс. Здесь действуют права доступа, сроки хранения и концепция удаления.
Концепция удаления: хранение разговоров с привязкой к цели и последующее удаление
GDPR требует, чтобы персональные данные хранились не дольше, чем это необходимо для достижения цели (ограничение хранения). Для разговоров с чат-ботами это на практике означает ступенчатую концепцию удаления вместо неограниченного хранения:
- Определение цели: для каких целей хранятся разговоры — отслеживание поддержки, обработка лидов, контроль качества? Цель определяет срок хранения.
- Определение срока хранения: конкретный срок (например, после завершения обращения) должен быть технически закреплен, а не только организационно.
- Автоматическое удаление: процедуры, регулярно удаляющие разговоры с истёкшим сроком, снижают риск того, что данные бесконтрольно «залёживаются».
- Права субъектов: необходимо предусматривать возможность реагирования на запросы о предоставлении информации и удалении — отдельные разговоры должны быть целенаправленно обнаруживаемыми и удаляемыми.
- Документирование: концепция удаления должна быть включена в реестр обработки и согласована с ответственным за защиту данных.
Конкретные сроки и техническую реализацию процедур удаления уточните, пожалуйста, при первой консультации и с вашим ответственным за защиту данных.
Для кого защита данных чат-ботов особенно актуальна?
Если клиенты описывают в чате деликатные вопросы, особенно важен четкий правовой режим защиты данных.
Особые категории персональных данных (например, медицинские данные) подпадают под повышенные требования GDPR.
Данные клиентов из запросов в чате по заказам и возвратам должны обрабатываться и храниться безопасно.
Контактные данные и профили интересов из диалогов с чат-ботами подпадают под действие GDPR — независимо от цели использования.
Часто задаваемые вопросы о защите данных чат-бота
Нужно ли встраивать в чат-бот запрос согласия?
Как правило, это рекомендуется, поскольку чат-боты обрабатывают персональные данные. Точные требования уточните, пожалуйста, у вашего ответственного за защиту данных.
Где хранятся данные разговора?
На серверах Zentor App, размещённых в соответствии с требованиями ЕС. Пожалуйста, уточните детали о месте размещения хостинга в ходе первого разговора.
Что такое AVV (договор об обработке данных)?
Договор о порученной обработке данных регулирует, как поставщик услуг обрабатывает персональные данные по поручению — в отношениях по порученной обработке он обязателен согласно ст. 28 GDPR.
Нужно ли удалять данные диалогов чат-бота после определённого срока?
Это зависит от цели обработки. Рекомендуется настроить процедуру удаления. Пожалуйста, уточните этот вопрос у ответственного за защиту данных.
Применим ли GDPR к инструментам чата в реальном времени?
Да, так как там также передаются персональные данные.
Настройка чат-бота, соответствующего GDPR
Zentor App предлагает хостинг в ЕС, настраиваемое согласие и возможность заключить договор об обработке данных (AVV). Начните с 14-дневной бесплатной демоверсии или сразу от 49 €/мес. — или обратитесь к нам с вашими конкретными требованиями.
Данная страница не заменяет юридическую консультацию. Пожалуйста, обсудите требования в области защиты данных с квалифицированным ответственным за защиту данных.
Подробнее в Центре помощи