Защита данных

GDPR и чат-боты на базе ИИ: что должны знать компании

ИИ-чат-бот, ведущий диалоги с клиентами, обрабатывает персональные данные — и это имеет последствия для защиты данных. Данное руководство разъясняет, какие требования GDPR применяются к эксплуатации чат-бота, что означают облачные и on-premises решения, и как Zentor App обеспечивает юридически безопасную реализацию.

Ответственный за содержание: Mikail Sarap, Zentor AppОбновлено

Примечание: Данное руководство носит общий информационный характер и не заменяет юридическую консультацию. За обязательной оценкой в сфере защиты данных обратитесь к квалифицированному уполномоченному по защите данных или адвокату.

Какие персональные данные обрабатывает чат-бот на базе ИИ?

Как только пользователь взаимодействует с ИИ-чат-ботом, возникают данные. Наиболее очевидные из них — само содержание разговора: вводимый текст, вопросы, жалобы, детали бронирования. Во многих случаях эти данные разговоров являются персональными в смысле GDPR — либо потому что содержат прямые идентификаторы, такие как имена или адреса электронной почты, либо потому что в сочетании с другими доступными данными могут быть отнесены к конкретному человеку. IP-адреса, которые технически передаются при использовании веб-чата, также считаются персональными данными.

У чат-ботов, используемых в процессах, связанных с клиентскими аккаунтами, добавляются и другие категории данных: номера клиентов, история заказов, платёжная информация (если чат-бот интегрирован в оформление заказа) или данные о здоровье (в медицинских сценариях). Эти особые категории по ст. 9 GDPR подлежат повышенному уровню защиты и требуют особых технических и правовых мер.

Принцип минимизации данных (ст. 5 ч. 1 п. c GDPR) требует обрабатывать только те данные, которые действительно необходимы для соответствующей цели. Для простого FAQ-чат-бота без аутентификации это означает: содержание разговоров не должно храниться бессрочно, IP-адреса должны анонимизироваться, а личные сведения следует собирать только тогда, когда они строго необходимы для процесса обслуживания. Таким образом, тщательно настроенный чат-бот с точки зрения защиты данных значительно менее проблематичен, чем плохо спланированный.

Требования GDPR к работе чат-бота

GDPR устанавливает ряд базовых требований к каждой операции обработки. Во-первых, любая обработка данных должна иметь правовое основание согласно ст. 6 GDPR: согласие пользователя, необходимость для исполнения договора, законный интерес компании или иное из предусмотренных законом оснований. Правовое основание должно быть определено и задокументировано до начала обработки — и в случае сомнений его должно быть возможно обосновать перед надзорным органом по защите данных.

Во-вторых, существует всеобъемлющая обязанность информирования субъектов данных. Пользователи должны знать, какие данные и в каких целях обрабатываются, как долго они хранятся, кто может быть получателем и какие права они имеют — в частности, право на получение информации, исправление, удаление и ограничение обработки. Такая информация должна быть доступна на понятном и ясном языке, обычно в политике конфиденциальности и через уведомление в окне чата.

В-третьих, GDPR предписывает принцип «Privacy by Design and by Default» (ст. 25). Это означает: конфигурации, дружественные к защите данных, должны быть установлены по умолчанию с самого начала, а не добавляться постфактум. Для ИИ-чат-ботов это на практике означает: более короткие сроки хранения по умолчанию, анонимизация данных журналов, ограниченные права доступа и возможность для пользователей удалять свои данные простым способом.

Облачный ИИ против локального развертывания: что это значит для защиты данных?

В облачном ИИ-чат-боте данные разговоров и запросы отправляются на внешние серверы поставщика языковой модели, обрабатываются там и — в зависимости от конфигурации — могут использоваться для обучения. Для оценки с точки зрения GDPR решающий вопрос: в какой стране находятся серверы? Для американских поставщиков правовая ситуация после решения Schrems II сложна. Европейские поставщики или поставщики с дата-центрами в ЕС явно предпочтительны с точки зрения европейского права о защите данных. Кроме того, необходимо заключить договор об обработке данных (AVV).

On-Premises означает, что вся инфраструктура — включая ИИ-модель — работает на серверах, которые компания контролирует сама. При локальном выполнении ИИ данные разговоров не покидают собственную инфраструктуру. Тем самым необходимость в договоре об обработке данных (AVV) с поставщиком облачного ИИ полностью отпадает; обработка происходит исключительно внутри компании. Для компаний из регулируемых отраслей — здравоохранения, юридических консультаций, финансовых услуг — On-Premises часто является единственным приемлемым вариантом.

Возможен и гибридный подход: инфраструктура чат-бота и база знаний работают в ЕС на защищённых серверах, а для отдельных, менее чувствительных сценариев используется облачная модель. Zentor App поддерживает оба режима работы — облачный через внешнего ИИ-провайдера и полностью локальный — и позволяет компаниям самим решать, какая архитектура соответствует их стратегии защиты данных. В идеале это решение следует принимать вместе с уполномоченным по защите данных и юристом по защите данных.

Договор об обработке данных (AVV): когда нужен и что регулирует

Договор об обработке данных (AVV) согласно ст. 28 GDPR — основной инструмент правового регулирования ответственности между компанией (заказчиком) и внешним поставщиком услуг (обработчиком), который обрабатывает персональные данные по поручению. При эксплуатации ИИ-чат-бота через SaaS-платформу AVV, как правило, обязателен: поставщик чат-бота обрабатывает данные разговоров на своих серверах — это классическая обработка по поручению.

AVV должен быть заключён в письменной форме или в равноценном электронном формате и охватывать ряд обязательных положений: предмет и срок обработки, характер и цель обработки, категории персональных данных и субъектов данных, а также обязанности и права контролёра. Кроме того, обработчик должен гарантировать принятие надлежащих технических и организационных мер (TOMs) и не привлекать субобработчиков без разрешения.

Важно: AVV должен быть заключён до запуска чат-бота — а не задним числом. Отсутствие AVV при обработке данных по поручению само по себе является нарушением GDPR, за которое грозит штраф. Поэтому у каждого поставщика чат-бота проверяйте, предлагается ли AVV и в какой форме, какие субобработчики привлекаются (например, облачные провайдеры или внешние ИИ-провайдеры) и как с этим обращаются. Надёжные поставщики, такие как Zentor App, предоставляют стандартизированные шаблоны AVV и готовы прозрачно раскрыть их содержание.

Уполномоченный по защите данных и чат-бот: на что обратить внимание?

Компании, у которых есть внутренний или внешний уполномоченный по защите данных (DSB), обязаны привлекать его к внедрению ИИ-чат-бота. Задача DSB — обеспечить реализацию в соответствии с требованиями защиты данных, оценить риски и контролировать соблюдение GDPR. Речь идёт не только о формальном соответствии, но и о конкретной технической конфигурации: какие данные хранятся? Как долго? Кто имеет доступ? Как обрабатываются запросы субъектов данных о предоставлении информации?

Одна из важнейших задач DSB в контексте чат-бота — проверить, требуется ли оценка воздействия на защиту данных (DSFA) согласно ст. 35 GDPR. DSFA обязательна, если обработка данных предположительно несёт высокий риск для прав и свобод физических лиц. Для чат-бота это возможно, если систематически обрабатываются чувствительные данные, выполняется профилирование или система используется для решений, существенно затрагивающих субъектов данных.

Даже если назначение DSB законом не предписано, перед запуском рекомендуется проверка на соответствие требованиям защиты данных. Особенно у небольших компаний, впервые внедряющих чат-бот, встречаются типичные ошибки: отсутствующая или устаревшая политика конфиденциальности, забытый AVV, слишком длинные сроки хранения или отсутствие концепции удаления. Внешняя консультация у эксперта по защите данных окупается в долгосрочной перспективе и защищает от ощутимых штрафов, которые могут наложить надзорные органы по защите данных.

Технические и организационные меры (TOMs) для чат-ботов

Статья 32 GDPR требует принятия соответствующих технических и организационных мер (TOMs) для обеспечения уровня защиты, соразмерного рискам. В случае с чат-ботами на базе ИИ это означает следующее: все передачи данных между браузером пользователя и сервером чат-бота должны осуществляться с использованием шифрования (TLS/HTTPS). Сохраненные данные диалогов и содержимое базы знаний также должны храниться в зашифрованном виде — как в самой базе данных, так и на соответствующих носителях хранения.

В части доступа GDPR предписывает принцип ограничения доступа к данным: доступ к персональным данным должны иметь только те сотрудники и системы, которым он действительно нужен для работы. Zentor App реализует этот принцип с помощью системы ролевого управления доступом (RBAC), которая доступна как свободно выбираемый модуль в тарифе «Индивидуальный»: разные роли получают разные права доступа, а все обращения к данным фиксируются в журнале аудита. Это позволяет в случае сомнений подтвердить, кто, когда и к каким данным обращался.

С организационной стороны к TOMs относятся чёткие внутренние процессы: кто отвечает за базу знаний? Как обрабатываются запросы субъектов данных на удаление? Как обеспечивается, что данные разговоров не хранятся дольше необходимого? Как компания реагирует на инцидент в области защиты данных — например, если чат-бот непреднамеренно раскрывает персональные данные другого пользователя? Эти процессы должны быть задокументированы в письменной форме и регулярно пересматриваться.

Zentor App и GDPR: размещение в ЕС и on-premises как варианты

Zentor App изначально разрабатывалась с целью обеспечить соответствие требованиям GDPR. Платформа может размещаться на серверах в ЕС — хостинг, базы данных и логика приложений в этом случае подчиняются европейскому законодательству о защите данных. Если опционально подключается внешний провайдер ИИ, любое использование за пределами ЕС осуществляется исключительно на основании стандартных договорных положений ЕС (ст. 46 GDPR), что устраняет правовые неопределенности неконтролируемых трансферов в третьи страны. Для предприятий, рассматривающих облачное решение, размещение в ЕС является первым и важнейшим шагом на пути к соответствию GDPR.

Для компаний с самыми высокими требованиями к защите данных Zentor App предлагает полную установку On-Premises. В этой модели эксплуатации вся платформа — движок чат-бота, база знаний, омниканальный инбокс и все компоненты обработки — работает на инфраструктуре, которую контролирует сама компания. При локальном выполнении ИИ ни данные разговоров, ни персональная информация не покидают собственную ИТ-среду. Такой подход особенно подходит для больниц, юридических фирм, налоговых консультантов и других отраслей, для которых защита данных имеет жизненно важное значение.

Zentor App предоставляет договоры об обработке данных (AVV) для облачной эксплуатации и документирует привлечённых субобработчиков с указанием названия компании, страны, цели и правового основания передачи в пункте 13 политики конфиденциальности. Технические функции защиты данных — RBAC, журнал аудита, настраиваемые сроки хранения данных и ролевое управление доступом — настраиваются как свободно выбираемые модули в тарифе «Индивидуальный». Так вы создаёте технические предпосылки для эксплуатации чат-бота в соответствии с GDPR — при этом правовое оформление в каждом конкретном случае всегда остаётся задачей вашей команды по защите данных и юридических консультантов.

Часто задаваемые вопросы

Является ли ИИ-чат-бот автоматически соответствующим GDPR, если он работает на серверах в ЕС?

Хостинг в ЕС — необходимое, но не достаточное условие соответствия GDPR. Кроме того, в частности, должен быть заключён действующий договор об обработке данных (AVV) с поставщиком услуг, субъекты данных должны быть проинформированы в политике конфиденциальности, данные должны храниться лишь столько, сколько строго необходимо, а технические и организационные меры (TOMs) должны быть задокументированы. Zentor App предлагает хостинг в ЕС и предоставляет все необходимые договорные документы, однако юридическая ответственность за корректную настройку лежит на компании-операторе.

Какие персональные данные обычно обрабатывает чат-бот?

ИИ-чат-бот может обрабатывать имя, адрес электронной почты, номер телефона, IP-адрес (в веб-чате), содержание разговоров, а также контекстные данные об использовании. Какие данные возникают на самом деле, сильно зависит от сценария: простой FAQ-бот без аутентификации обрабатывает значительно меньше персональных данных, чем чат-бот для бронирования, в котором пользователи должны себя идентифицировать. Минимизация данных — то есть обработка только действительно необходимых данных — ключевой принцип GDPR и должна с самого начала учитываться в настройке чат-бота.

Когда при эксплуатации чат-бота нужен договор об обработке данных (AVV)?

Договор об обработке данных (AVV) требуется всегда, когда внешний поставщик услуг обрабатывает персональные данные по вашему поручению. При эксплуатации ИИ-чат-бота через SaaS-платформу, такую как Zentor App, это всегда так, если данные разговоров обрабатываются или хранятся на серверах поставщика. AVV должен быть заключён до ввода в эксплуатацию и содержать конкретные положения о цели, сроке, характере и объёме обработки, а также о технических и организационных мерах.

Что означает On-Premises для защиты данных в контексте ИИ-чат-бота?

При работе на собственных серверах (On-Premises) вся инфраструктура чат-бота размещается на серверах, контролируемых компанией — либо в собственном дата-центре, либо на выделенной арендованной инфраструктуре. Благодаря локальному выполнению ИИ ни разговорные данные, ни персональная информация не покидают собственную инфраструктуру. Это устраняет необходимость заключения AVV с провайдером облачных услуг для обработки ИИ и предоставляет компании максимальный суверенитет над данными — что особенно актуально для отраслей, таких как здравоохранение, право или финансы.

Нужно ли привлекать уполномоченного по защите данных при использовании чат-бота?

Компаниям, у которых есть собственный уполномоченный по защите данных (DSB), следует в принципе привлекать его к внедрению ИИ-чат-бота. DSB проверяет, требуется ли оценка воздействия на защиту данных (DSFA), — что может быть необходимо для чат-бота, обрабатывающего большие объёмы персональных данных. Кроме того, DSB обеспечивает обновление политики конфиденциальности компании и выполнение всех обязанностей по информированию субъектов данных.

Как в соответствии с GDPR информировать пользователей об использовании чат-бота?

Пользователей необходимо информировать об обработке их данных до начала диалога с чат-ботом или, в крайнем случае, при первом сборе данных. Обычно это делается посредством краткого уведомления в окне чата со ссылкой на политику конфиденциальности. Сама политика конфиденциальности должна четко указывать цели обработки данных, правовое основание, срок хранения и права субъекта данных (право на информацию, удаление, возражение). Zentor App позволяет настраивать эти тексты согласия и уведомления непосредственно в системе.

Настроить ИИ-чат-бот, соответствующий GDPR

Обсудите с нами хостинг в ЕС, эксплуатацию on-premises с локальным выполнением ИИ и подходящую конфигурацию защиты данных для вашей компании.

Подробнее в Центре помощи