Ochrana osobných údajov

GDPR a AI chatbot: Čo musia firmy vedieť

AI chatbot, ktorý vedie rozhovory so zákazníkmi, spracúva osobné údaje — a to má dôsledky z hľadiska ochrany údajov. Táto príručka vysvetľuje, ktoré požiadavky GDPR platia pri prevádzke chatbota, čo znamenajú cloud a on-premises a ako Zentor App umožňuje právne bezpečnú implementáciu.

Odborne zodpovedný: Mikail Sarap, Zentor AppAktualizované dňa

Poznámka: Táto príručka slúži na všeobecné informovanie a nenahrádza právne poradenstvo. Pre záväzné posúdenie z hľadiska ochrany údajov sa obráťte na kvalifikovanú zodpovednú osobu pre ochranu údajov alebo advokáta.

Aké osobné údaje spracúva AI chatbot?

Hneď ako používateľ interaguje s AI chatbotom, vznikajú údaje. Najzjavnejší je obsah samotného rozhovoru: textové vstupy, otázky, sťažnosti, podrobnosti rezervácie. Tieto údaje z konverzácie sú v mnohých prípadoch osobnými údajmi v zmysle GDPR — buď preto, že obsahujú priame identifikátory, ako sú mená alebo e-mailové adresy, alebo preto, že ich v kombinácii s inými dostupnými údajmi možno priradiť konkrétnej osobe. Aj IP adresy, ktoré sa pri webchate technicky prenášajú, sa považujú za osobné údaje.

Pri chatbotoch nasadených v rámci procesov so zákazníckymi účtami pribúdajú ďalšie kategórie údajov: čísla zákazníkov, história objednávok, platobné údaje (ak je chatbot integrovaný do procesu pokladne) alebo údaje o zdraví (v medicínskych aplikáciách). Tieto osobitné kategórie podľa čl. 9 GDPR podliehajú vyššej úrovni ochrany a vyžadujú osobitné technické a právne opatrenia.

Zásada minimalizácie údajov (čl. 5 ods. 1 písm. c) GDPR) vyžaduje spracúvať iba tie údaje, ktoré sú na príslušný účel skutočne potrebné. Pre čistý FAQ chatbot bez autentifikácie to znamená: Obsah konverzácií by sa nemal trvalo ukladať, IP adresy by sa mali anonymizovať a osobné údaje by sa mali získavať iba vtedy, ak sú pre proces služby nevyhnutne potrebné. Starostlivo nakonfigurovaný chatbot je preto z hľadiska ochrany údajov podstatne menej problematický ako zle naplánovaný.

Požiadavky GDPR na prevádzku chatbotu

GDPR stanovuje pre každú spracovateľskú operáciu rad základných požiadaviek. Po prvé, každé spracúvanie údajov potrebuje právny základ podľa čl. 6 GDPR: buď súhlas používateľa, nevyhnutnosť na plnenie zmluvy, oprávnený záujem firmy, alebo iný z právnych základov uvedených v zákone. Právny základ musí byť určený a zdokumentovaný pred spracúvaním — a v prípade pochybností ho musí byť možné zdôvodniť pred dozorným orgánom.

Po druhé, existuje rozsiahla informačná povinnosť voči dotknutým osobám. Používatelia musia vedieť, ktoré údaje sa spracúvajú a na aký účel, ako dlho zostávajú uložené, kto môže byť príjemcom a aké práva majú — vrátane práva na prístup, opravu, výmaz a obmedzenie spracúvania. Tieto informácie musia byť dostupné v jasnom, zrozumiteľnom jazyku, zvyčajne vo vyhlásení o ochrane osobných údajov a prostredníctvom upozornenia v okne chatu.

Po tretie, GDPR predpisuje zásadu „Privacy by Design a by Default“ (čl. 25). To znamená: Nastavenia priaznivé pre ochranu údajov sú od začiatku predvolené, nie dodatočným doplnkom. Pre AI chatboty to v praxi znamená: kratšie lehoty uchovávania ako štandard, anonymizáciu údajov z protokolov, reštriktívne prístupové oprávnenia a možnosť, aby si používatelia mohli jednoducho nechať svoje údaje vymazať.

Cloudová AI vs. on-premises: Čo to znamená pre ochranu údajov?

Pri AI chatbote založenom na cloude sa údaje z konverzácií a požiadavky odosielajú na externé servery poskytovateľa jazykového modelu, tam sa spracúvajú a — v závislosti od konfigurácie — sa môžu použiť na trénovanie. Pre posúdenie podľa GDPR je rozhodujúce: V ktorej krajine sa servery nachádzajú? Pri amerických poskytovateľoch je právna situácia od rozsudku Schrems II zložitá. Poskytovatelia z EÚ alebo poskytovatelia s dátovými centrami v EÚ sú podľa európskeho práva na ochranu údajov jednoznačne výhodnejší. Okrem toho sa musí uzavrieť zmluva so sprostredkovateľom (AVV).

On-premises znamená, že celá infraštruktúra — vrátane AI modelu — beží na serveroch, ktoré firma sama kontroluje. Pri lokálnom spúšťaní AI neopúšťajú vlastnú infraštruktúru žiadne údaje z konverzácií. Tým úplne odpadá potreba zmluvy so sprostredkovateľom (AVV) s poskytovateľom cloudovej AI; spracúvanie prebieha výlučne interne. Pre firmy v regulovaných odvetviach — zdravotníctvo, právne poradenstvo, finančné služby — je on-premises často jedinou obhájiteľnou možnosťou.

Možný je aj hybridný prístup: Infraštruktúra chatbota a databáza vedomostí bežia v EÚ na bezpečných serveroch, zatiaľ čo pre určité, menej citlivé prípady použitia sa využíva cloudový model. Zentor App podporuje oba prevádzkové režimy — cloud cez externého poskytovateľa AI aj úplne lokálnu prevádzku — a nechá firmy, aby samy rozhodli, ktorá architektúra zodpovedá ich stratégii ochrany údajov. Rozhodnutie by sa malo ideálne prijať spolu so zodpovednou osobou pre ochranu údajov a advokátom so zameraním na ochranu údajov.

Zmluva so sprostredkovateľom (AVV): Kedy je potrebná a čo upravuje

Zmluva so sprostredkovateľom (AVV) podľa čl. 28 GDPR je kľúčovým nástrojom na právnu úpravu zodpovedností medzi firmou (prevádzkovateľom) a externým poskytovateľom služieb (sprostredkovateľom), ktorý spracúva osobné údaje v jej mene. Pri prevádzke AI chatbota cez SaaS platformu je zmluva so sprostredkovateľom spravidla povinná: Poskytovateľ chatbota spracúva údaje z konverzácií na svojich serveroch — to je klasické sprostredkovateľské spracúvanie.

Zmluva so sprostredkovateľom sa musí uzavrieť písomne alebo v rovnocennej elektronickej forme a musí pokrývať rad minimálnych náležitostí: predmet a dobu spracúvania, povahu a účel spracúvania, kategórie osobných údajov a dotknutých osôb, ako aj povinnosti a práva prevádzkovateľa. Okrem toho musí sprostredkovateľ zaručiť, že zavedie vhodné technické a organizačné opatrenia (TOM) a bez povolenia nezapojí ďalších sprostredkovateľov.

Dôležité: Zmluva so sprostredkovateľom musí byť uzavretá pred uvedením chatbota do prevádzky — nie dodatočne. Chýbajúca zmluva so sprostredkovateľom napriek sprostredkovateľskému spracúvaniu je samostatným porušením GDPR, za ktoré hrozí pokuta. Preto pri každom poskytovateľovi chatbota preverte, či a v akej forme ponúka zmluvu so sprostredkovateľom, ktorých ďalších sprostredkovateľov využíva (napr. poskytovateľov cloudu alebo externých poskytovateľov AI) a ako s tým zaobchádza. Seriózni poskytovatelia ako Zentor App poskytujú štandardizované vzory zmluvy so sprostredkovateľom a sú pripravení transparentne zverejniť ich obsah.

Zodpovedná osoba a chatbot: Na čo dbať?

Firmy, ktoré majú internú alebo externú zodpovednú osobu pre ochranu údajov, ju musia pri zavádzaní AI chatbota zapojiť. Úlohou zodpovednej osoby je zabezpečiť implementáciu v súlade s ochranou údajov, posúdiť riziká a monitorovať dodržiavanie GDPR. Nejde len o formálny súlad, ale o konkrétnu technickú konfiguráciu: Ktoré údaje sa ukladajú? Ako dlho? Kto k nim má prístup? Ako sa postupuje pri žiadostiach dotknutých osôb o prístup?

Jednou z najdôležitejších úloh zodpovednej osoby v kontexte chatbotov je preveriť, či je potrebné posúdenie vplyvu na ochranu údajov podľa čl. 35 GDPR. Posúdenie vplyvu je povinné, ak spracúvanie údajov pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb. Pri chatbote to môže nastať, ak sa systematicky spracúvajú citlivé údaje, vykonáva sa profilovanie alebo sa systém využíva na rozhodnutia, ktoré majú na dotknuté osoby významný vplyv.

Aj keď zodpovedná osoba nie je zákonom predpísaná, odporúča sa pred spustením (go-live) preveriť súlad s ochranou údajov. Práve pri menších firmách, ktoré nasadzujú chatbot prvýkrát, číhajú typické úskalia: chýbajúce alebo zastarané vyhlásenie o ochrane osobných údajov, zabudnutá zmluva so sprostredkovateľom, príliš dlhé lehoty uchovávania alebo chýbajúce koncepty výmazu. Externé poradenstvo od odborníka na ochranu údajov sa tu dlhodobo oplatí a chráni pred citeľnými pokutami, ktoré môžu uložiť dozorné orgány.

Technické a organizačné opatrenia (TOM) pre chatboty

Nariadenie GDPR v článku 32 vyžaduje primerané technické a organizačné opatrenia (TOMs) na zabezpečenie úrovne ochrany primeranej riziku. V prípade AI chatbotov to znamená konkrétne: Všetky prenosy dát medzi prehliadačom používateľa a backendom chatbotu musia prebiehať za šifrovania (TLS/HTTPS). Uložené dáta konverzácií a obsah databázy vedomostí by mali byť rovnako uložené v šifrovanom režime – ako v databáze, tak na príslušných úložných médiách.

Na strane prístupu predpisuje GDPR zásadu obmedzenia prístupu k údajom: K osobným údajom smú pristupovať iba tí zamestnanci a systémy, ktoré to na svoju prácu skutočne potrebujú. Zentor App túto zásadu realizuje systémom Role-Based Access Control (RBAC), ktorý je dostupný ako voliteľný modul v balíku Individuálny: Rôzne roly dostávajú rôzne prístupové práva a všetky prístupy sa zaznamenávajú v auditnej stope. V prípade pochybností to umožňuje preukázať, kto, kedy a k akým údajom pristupoval.

Organizačne k TOM patria jasné interné procesy: Kto zodpovedá za databázu vedomostí? Ako sa vybavujú žiadosti dotknutých osôb o výmaz? Ako sa zabezpečí, aby sa žiadne údaje z konverzácií neuchovávali dlhšie, než je nevyhnutné? Ako firma reaguje v prípade porušenia ochrany osobných údajov — napríklad keď chatbot neúmyselne prezradí osobné údaje iného používateľa? Tieto procesy musia byť písomne zdokumentované a pravidelne preverované.

Zentor App a GDPR: Hosting v EÚ a on-premises ako možnosti

Zentor App bola od začiatku vyvíjaná s cieľom umožniť prevádzku v súlade s GDPR. Platformu možno hostovať na serveroch v EÚ — hosting, databázy a aplikačná logika tak podliehajú európskemu právu na ochranu údajov. Ak sa voliteľne pripojí externý poskytovateľ AI, prípadné využitie mimo EÚ prebieha výlučne na základe štandardných zmluvných doložiek EÚ (čl. 46 GDPR) — tým odpadajú právne neistoty nekontrolovaného prenosu do tretích krajín. Pre firmy, ktoré zvažujú cloudové riešenie, je hosting v EÚ prvým a najdôležitejším krokom k súladu s GDPR.

Pre firmy s najvyššími požiadavkami na ochranu údajov ponúka Zentor App úplnú inštaláciu on-premises. V tomto prevádzkovom režime beží celá platforma — engine chatbota, databáza vedomostí, omnichannel schránka a všetky komponenty spracovania — na infraštruktúre, ktorú firma sama kontroluje. Pri lokálnom spúšťaní AI neopúšťajú vlastné IT prostredie žiadne údaje z konverzácií ani žiadne osobné informácie. Tento prístup je obzvlášť vhodný pre nemocnice, advokátske kancelárie, daňové poradenské firmy a ďalšie odvetvia, v ktorých je ochrana údajov existenčne dôležitá.

Zentor App poskytuje zmluvy o spracúvaní údajov (AVV) pre cloudové prevádzky a dokumentuje použitých poddodávateľov spracúvania údajov s názvom firmy, krajinou, účelom a základom pre odovzdávanie v článku 13 ochrany osobných údajov. Technické funkcie ochrany osobných údajov — RBAC, auditná stopa, nastaviteľné lehoty uchovávania dát a prístupové kontroly založené na rolách — sú v balíku Individuálny nastaviteľné ako voľné moduly. Tým vytvoríte technické predpoklady pre prevádzku chatbotov v súlade s nariadením GDPR — právne upravenie v konkrétnom prípade zostáva vždy úlohou vášho tíma pre ochranu osobných údajov a právnych poradcov.

Časté otázky

Je AI chatbot automaticky v súlade s GDPR, ak beží na serveroch v EÚ?

Hosting v EÚ je nevyhnutnou, ale nie postačujúcou podmienkou súladu s GDPR. Okrem iného musí byť navyše uzavretá platná zmluva so sprostredkovateľom (AVV) s poskytovateľom služieb, dotknuté osoby musia byť informované vo vyhlásení o ochrane osobných údajov, údaje sa smú uchovávať len tak dlho, ako je nevyhnutne potrebné, a technické a organizačné opatrenia (TOM) musia byť zdokumentované. Zentor App ponúka hosting v EÚ a poskytuje všetky potrebné zmluvné dokumenty, právnu zodpovednosť za riadnu konfiguráciu však nesie prevádzkujúca spoločnosť.

Aké osobné údaje chatbot zvyčajne spracúva?

AI chatbot môže spracúvať meno, e-mailovú adresu, telefónne číslo, IP adresu (pri webchate), obsah konverzácií a kontextové údaje o používaní. Ktoré údaje skutočne vznikajú, výrazne závisí od prípadu použitia: Čistý FAQ bot bez autentifikácie spracúva podstatne menej osobných údajov ako rezervačný chatbot, pri ktorom sa používatelia musia identifikovať. Minimalizácia údajov — teda spracúvanie iba skutočne potrebných údajov — je základným princípom GDPR a mala by sa premietnuť do konfigurácie chatbota od začiatku.

Kedy je pri prevádzke chatbota potrebná zmluva so sprostredkovateľom (AVV)?

Zmluva so sprostredkovateľom (AVV) je potrebná vždy, keď externý poskytovateľ služieb spracúva osobné údaje vo vašom mene. Pri prevádzke AI chatbota cez SaaS platformu, ako je Zentor App, je to tak vždy, ak sa údaje z konverzácií spracúvajú alebo ukladajú na serveroch poskytovateľa. Zmluva so sprostredkovateľom musí byť uzavretá pred uvedením do prevádzky a musí obsahovať konkrétne ustanovenia o účele, trvaní, povahe a rozsahu spracúvania, ako aj o technických a organizačných opatreniach.

Čo znamená on-premises pri AI chatbote pre ochranu údajov?

Pri prevádzke on-premises beží celá infraštruktúra chatbota na serveroch, ktoré firma sama kontroluje — buď vo vlastnom dátovom centre, alebo na vyhradenej prenajatej infraštruktúre. Pri lokálnom spúšťaní AI neopúšťajú vlastnú infraštruktúru žiadne údaje z konverzácií ani osobné informácie. Tým odpadá potreba zmluvy so sprostredkovateľom (AVV) s poskytovateľom cloudu pre spracovanie AI a firma získava maximálnu suverenitu nad údajmi — čo je relevantné najmä pre odvetvia ako zdravotníctvo, právo alebo financie.

Musí byť pri nasadení chatbota zapojená zodpovedná osoba pre ochranu údajov?

Firmy, ktoré majú internú zodpovednú osobu pre ochranu údajov, by ju mali pri zavádzaní AI chatbota zásadne zapojiť. Zodpovedná osoba preverí, či je potrebné posúdenie vplyvu na ochranu údajov — čo môže byť prípad chatbota, ktorý spracúva veľké množstvá osobných údajov. Okrem toho zabezpečí, aby sa vyhlásenie o ochrane osobných údajov firmy aktualizovalo a aby boli splnené všetky informačné povinnosti voči dotknutým osobám.

Ako informovať používateľov o nasadení chatbotu v súlade s nariadením GDPR?

Používatelia musia byť informovaní o spracúvaní svojich údajov pred začiatkom konverzácie s chatbotom alebo najneskôr pri prvom získavaní údajov. Zvyčajne sa to deje krátkym upozornením v okne chatu s odkazom na vyhlásenie o ochrane osobných údajov. Samotné vyhlásenie musí jasne uvádzať účel spracúvania údajov, právny základ, dobu uchovávania a práva dotknutej osoby (prístup, výmaz, námietka). Zentor App umožňuje nakonfigurovať tieto texty súhlasu a informovania priamo v systéme.

Nastavte AI chatbota v súlade s GDPR

Porozprávajte sa s nami o hostingu v EÚ, prevádzke on-premises s lokálnym spúšťaním AI a vhodnej konfigurácii ochrany údajov pre vašu firmu.