Katere osebne podatke obdeluje chatbot z umetno inteligenco?
Ko uporabnik komunicira s chatbotom z umetno inteligenco, nastanejo podatki. Najočitnejša je vsebina samega pogovora: vneseno besedilo, vprašanja, pritožbe, podrobnosti rezervacij. Ti podatki o pogovorih so v mnogih primerih osebni podatki v smislu GDPR – bodisi ker vsebujejo neposredne identifikatorje, kot so imena ali e-poštni naslovi, bodisi ker jih je v povezavi z drugimi razpoložljivimi podatki mogoče pripisati določeni osebi. Tudi naslovi IP, ki se pri spletnem klepetu tehnično prenašajo, veljajo za osebne podatke.
Pri chatbotih, ki se uporabljajo v okviru procesov uporabniških računov strank, se dodajo tudi druge kategorije podatkov: številke strank, zgodovina naročil, informacije o plačilih (če je chatbot vključen v postopek zaključka nakupa) ali zdravstveni podatki (v medicinskih aplikacijah). Te posebne kategorije podatkov v skladu s členom 9 GDPR zahtevajo višjo raven zaščite in posebne tehnične in pravne ukrepe.
Princip podatkovne minimalizacije (člen 5, odstavek 1, točka c GDPR) zahteva, da se obdelujejo le tisti podatki, ki so dejansko potrebni za določen namen. Za čist FAQ-chatbot brez avtentikacije to pomeni: vsebine pogovorov ne smejo biti trajno shranjene, IP-naslovi morajo biti anonimizirani, osebni podatki pa se zbirajo le, če so za proces storitve nujno potrebni. Skrbno konfiguriran chatbot je s tega vidika izrazito manj problematičen glede na zakonodajo o varstvu podatkov kot slabo načrtovan.
Zahteve GDPR za delovanje chatbota
GDPR za vsak postopek obdelave določa vrsto osnovnih zahtev. Prvič: vsaka obdelava podatkov potrebuje pravno podlago po členu 6 GDPR – bodisi privolitev uporabnika, nujnost za izpolnitev pogodbe, zakoniti interes podjetja ali drugo v zakonu navedeno podlago. Pravna podlaga mora biti določena in dokumentirana pred obdelavo – in jo je treba v primeru dvoma znati utemeljiti pred organom za varstvo podatkov.
Drugič: obstaja obsežna obveznost obveščanja posameznikov, na katere se nanašajo osebni podatki. Uporabniki morajo vedeti, kateri podatki se obdelujejo in za kakšen namen, kako dolgo se hranijo, kdo je lahko prejemnik in kakšne pravice imajo – med drugim pravico do dostopa, popravka, izbrisa in omejitve obdelave. Te informacije morajo biti dostopne v jasnem, razumljivem jeziku, običajno v izjavi o varstvu podatkov in prek obvestila v oknu klepeta.
Tretjič: GDPR predpisuje načelo "Privacy by Design in by Default" (člen 25). To pomeni: konfiguracije, prijazne do varstva podatkov, so privzete že od začetka, ne pa naknadna dopolnila. Za chatbote z umetno inteligenco to v praksi pomeni: krajše roke hrambe kot privzeto nastavitev, anonimizacijo podatkov v dnevnikih, omejujoče pravice dostopa in možnost, da uporabniki na preprost način dosežejo izbris svojih podatkov.
Oblačna umetna inteligenca proti On-Premises: kaj to pomeni za varstvo podatkov?
Pri chatbotu z umetno inteligenco v oblaku se podatki o pogovorih in zahteve pošiljajo na zunanje strežnike ponudnika jezikovnega modela, tam obdelajo in – odvisno od konfiguracije – morda uporabijo za učenje modelov. Za oceno z vidika GDPR je odločilno: v kateri državi so strežniki? Pri ameriških ponudnikih je pravni položaj od sodbe Schrems II zapleten. Ponudniki iz EU ali ponudniki s podatkovnimi centri v EU imajo po evropskem pravu o varstvu podatkov jasno prednost. Poleg tega je treba skleniti pogodbo o obdelavi podatkov (AVV).
On-Premises pomeni, da celotna infrastruktura – vključno z modelom umetne inteligence – deluje na strežnikih, ki jih podjetje nadzoruje samo. Z lokalnim izvajanjem umetne inteligence podatki o pogovorih ne zapustijo lastne infrastrukture. S tem v celoti odpade potreba po AVV s ponudnikom umetne inteligence v oblaku; obdelava poteka izključno interno. Za podjetja v reguliranih panogah – zdravstvo, pravno svetovanje, finančne storitve – je On-Premises pogosto edina sprejemljiva možnost.
Možen je tudi hibridni pristop: infrastruktura chatbota in baza znanja delujeta na varnih strežnikih v EU, medtem ko se za določene, manj občutljive primere uporabe uporablja oblačni model. Zentor App podpira oba načina delovanja – oblak prek zunanjega ponudnika umetne inteligence ter popolnoma lokalno – in podjetjem omogoča, da sama izberejo arhitekturo, ki ustreza njihovi strategiji varstva podatkov. Odločitev bi bilo idealno sprejeti skupaj s pooblaščeno osebo za varstvo podatkov in odvetnikom za varstvo podatkov.
Pogodba o obdelavi podatkov (AVV): kdaj je potrebna in kaj ureja
Pogodba o obdelavi podatkov (AVV) po členu 28 GDPR je osrednji instrument za pravno ureditev odgovornosti med podjetjem (naročnikom) in zunanjim ponudnikom storitev (obdelovalcem), ki obdeluje osebne podatke po naročilu. Pri delovanju chatbota z umetno inteligenco prek platforme SaaS je AVV praviloma nujno potreben: ponudnik chatbota obdeluje podatke o pogovorih na svojih strežnikih – to je klasična obdelava po naročilu.
AVV je treba skleniti pisno ali v enakovredni elektronski obliki, zajemati pa mora vrsto minimalnih vsebin: predmet in trajanje obdelave, vrsto in namen obdelave, vrste osebnih podatkov in kategorije posameznikov, na katere se nanašajo, ter obveznosti in pravice upravljavca. Poleg tega mora obdelovalec zagotoviti, da bo izvajal ustrezne tehnične in organizacijske ukrepe (TOM) in brez odobritve ne bo vključeval podobdelovalcev.
Pomembno: AVV mora biti sklenjena pred začetkom delovanja chatbota – ne naknadno. Manjkajoča AVV kljub obdelavi po naročilu je samostojna kršitev GDPR, za katero so zagrožene globe. Zato pri vsakem ponudniku chatbotov preverite, ali in v kakšni obliki ponuja AVV, katere podobdelovalce uporablja (npr. ponudnike storitev v oblaku ali zunanje ponudnike umetne inteligence) in kako z njimi ravna. Resni ponudniki, kot je Zentor App, zagotavljajo standardizirane predloge AVV in so pripravljeni njihovo vsebino pregledno razkriti.
Pooblaščena oseba za varstvo podatkov in chatbot: na kaj paziti?
Podjetja, ki imajo notranjo ali zunanjo pooblaščeno osebo za varstvo podatkov (DSB), jo morajo vključiti pri uvedbi chatbota z umetno inteligenco. Naloga DSB je zagotoviti izvedbo v skladu s predpisi o varstvu podatkov, oceniti tveganja in nadzorovati spoštovanje GDPR. Pri tem ne gre le za formalno skladnost, temveč za konkretno tehnično konfiguracijo: kateri podatki se shranjujejo? Kako dolgo? Kdo ima dostop? Kako se obravnavajo zahteve posameznikov za dostop do podatkov?
Ena najpomembnejših nalog DSB v kontekstu chatbota je preverjanje, ali je potrebna ocena učinka v zvezi z varstvom podatkov (DSFA) po členu 35 GDPR. DSFA je obvezna, kadar obdelava podatkov verjetno pomeni visoko tveganje za pravice in svoboščine posameznikov. Pri chatbotu je to lahko primer, če se sistematično obdelujejo občutljivi podatki, se izvaja oblikovanje profilov ali se sistem uporablja za odločitve, ki imajo znatne posledice za posameznike.
Tudi če pooblaščena oseba za varstvo podatkov zakonsko ni obvezna, je pred zagonom v živo priporočljiv pregled z vidika varstva podatkov. Prav pri manjših podjetjih, ki chatbot uporabljajo prvič, prežijo tipične pasti: manjkajoča ali zastarela izjava o varstvu podatkov, pozabljena AVV, predolgi roki hrambe ali manjkajoči koncepti brisanja. Zunanje svetovanje strokovnjaka za varstvo podatkov se tu dolgoročno izplača in ščiti pred občutnimi globami, ki jih lahko izrečejo organi za varstvo podatkov.
Tehnični in organizacijski ukrepi (TOM) za chatbote
Splošna uredba o varstvu podatkov (GDPR) v členu 32 zahteva ustrezne tehnične in organizacijske ukrepe (TOM) za zagotovitev ravni varnosti, ki ustreza tveganju. Za chatbote z umetno inteligenco to pomeni konkretno: vsi prenosi podatkov med brskalnikom uporabnika in zaledjem chatbota morajo potekati šifrirano (TLS/HTTPS). Shranjeni podatki o pogovorih in vsebine baze znanja naj bodo prav tako shranjeni šifrirano – tako v podatkovni zbirki kot na pripadajočih nosilcih podatkov.
Glede dostopa GDPR predpisuje načelo omejitve dostopa do podatkov: do osebnih podatkov smejo dostopati le tisti zaposleni in sistemi, ki jih za svoje delo dejansko potrebujejo. Zentor App to načelo uresničuje s sistemom Role-Based Access Control (RBAC), ki je na voljo kot prosto izbirni modul v paketu Individualno: različne vloge dobijo različne pravice dostopa, vsi dostopi pa se beležijo v revizijski sledi. To v primeru dvoma omogoča dokaz, kdo je kdaj dostopal do katerih podatkov.
Organizacijsko do TOM-ov spadajo jasni notranji procesi: Kdo je odgovoren za bazo znanja? Kako se obdelujejo zahteve za brisanje od zadevnih oseb? Kako se zagotovi, da se pogovorni podatki ne hranijo dlje kot je potrebno? Kako podjetje reagira v primeru incidenta varstva podatkov – na primer, če chatbot nenamerno razkrije osebne podatke drugega uporabnika? Ti procesi morajo biti pisno dokumentirani in redno preverjeni.
Zentor App in GDPR: gostovanje v EU in On-Premises kot možnosti
Zentor App je bila že od začetka razvita s ciljem omogočiti delovanje v skladu z GDPR. Platforma lahko gostuje na strežnikih v EU – gostovanje, baze podatkov in aplikacijska logika so s tem podvrženi evropskemu pravu o varstvu podatkov. Če je po izbiri vključen zunanji ponudnik umetne inteligence, morebitna uporaba zunaj EU poteka izključno na podlagi standardnih pogodbenih določil EU (člen 46 GDPR) – s tem odpadejo pravne negotovosti nenadzorovanega prenosa v tretje države. Za podjetja, ki razmišljajo o rešitvi v oblaku, je gostovanje v EU prva in najpomembnejša odločitev na poti k skladnosti z GDPR.
Za podjetja z najvišjimi zahtevami glede varstva podatkov Zentor App ponuja popolno namestitev On-Premises. V tem načinu delovanja celotna platforma – pogon chatbota, baza znanja, omnikanalni nabiralnik in vse komponente za obdelavo – teče na infrastrukturi, ki jo nadzoruje podjetje samo. Z lokalnim izvajanjem umetne inteligence podatki o pogovorih in osebni podatki ne zapustijo lastnega IT-okolja. Ta pristop je posebej primeren za bolnišnice, odvetniške pisarne, davčne svetovalce in druge panoge, kjer je varstvo podatkov ključnega pomena.
Zentor App zagotavlja pogodbe o obdelavi podatkov (AVV) za delovanje v oblaku in v točki 13 izjave o varstvu podatkov dokumentira uporabljene podobdelovalce z imenom podjetja, državo, namenom in podlago za prenos. Tehnične funkcije varstva podatkov – RBAC, revizijska sled, nastavljivi roki hrambe podatkov in nadzor dostopa na podlagi vlog – so nastavljive kot prosto izbirni moduli v paketu Individualno. Tako ustvarite tehnične pogoje za delovanje chatbota v skladu z GDPR – pravna ureditev v konkretnem posameznem primeru pa vedno ostaja naloga vaše ekipe za varstvo podatkov in pravnih svetovalcev.
Pogosta vprašanja
Ali je chatbot z umetno inteligenco samodejno skladen z GDPR, če deluje na strežnikih v EU?
Gostovanje v EU je nujen, a ne zadosten pogoj za skladnost z GDPR. Poleg tega mora med drugim obstajati veljavna pogodba o obdelavi podatkov (AVV) s ponudnikom storitev, posamezniki, na katere se nanašajo osebni podatki, morajo biti obveščeni v izjavi o varstvu podatkov, podatki se smejo hraniti le toliko časa, kot je nujno potrebno, tehnični in organizacijski ukrepi (TOM) pa morajo biti dokumentirani. Zentor App ponuja gostovanje v EU in zagotavlja vso potrebno pogodbeno dokumentacijo, vendar pravna odgovornost za pravilno konfiguracijo leži na podjetju, ki sistem upravlja.
Katere osebne podatke običajno obdeluje chatbot?
Chatbot z umetno inteligenco lahko obdeluje ime, e-poštni naslov, telefonsko številko, naslov IP (pri spletnem klepetu), vsebino pogovorov in kontekstne podatke o uporabi. Kateri podatki dejansko nastanejo, je močno odvisno od primera uporabe: preprost bot za pogosta vprašanja brez avtentikacije obdeluje bistveno manj osebnih podatkov kot chatbot za rezervacije, pri katerem se morajo uporabniki identificirati. Najmanjši obseg podatkov – torej obdelava le resnično potrebnih podatkov – je temeljno načelo GDPR in ga je treba upoštevati pri konfiguraciji chatbota že od začetka.
Kdaj je pogodba o obdelavi podatkov (AVV) pri delovanju chatbota nujna?
AVV je vedno potreben, kadar zunanji ponudnik v vašem imenu obdeluje osebne podatke. Pri delovanju chatbota z umetno inteligenco prek platforme SaaS, kot je Zentor App, je to vedno tako, če se podatki o pogovorih obdelujejo ali shranjujejo na strežnikih ponudnika. AVV mora biti sklenjen pred začetkom delovanja in vsebovati specifične določbe o namenu, trajanju, vrsti in obsegu obdelave ter o tehničnih in organizacijskih ukrepih.
Kaj pomeni On-Premises pri chatbotu z umetno inteligenco za varstvo podatkov?
Pri delovanju On-Premises celotna infrastruktura chatbota deluje na strežnikih, ki jih podjetje nadzoruje samo – bodisi v lastnem podatkovnem centru bodisi na namenski najeti infrastrukturi. Z lokalnim izvajanjem umetne inteligence noben podatek o pogovorih ali osebni podatek ne zapusti lastne infrastrukture. S tem odpade potreba po AVV s ponudnikom storitev v oblaku za obdelavo z umetno inteligenco, podjetje pa ima največjo suverenost nad podatki – kar je še posebej pomembno za panoge, kot so zdravstvo, pravo ali finance.
Ali je treba pri uporabi chatbota vključiti pooblaščeno osebo za varstvo podatkov?
Podjetja, ki imajo notranjo pooblaščeno osebo za varstvo podatkov (DSB), bi jo morala pri uvedbi chatbota z umetno inteligenco praviloma vključiti. DSB preveri, ali je potrebna ocena učinka v zvezi z varstvom podatkov (DSFA) – kar lahko velja za chatbot, ki obdeluje velike količine osebnih podatkov. Poleg tega DSB poskrbi, da se izjava o varstvu podatkov podjetja posodobi in da so izpolnjene vse obveznosti obveščanja do posameznikov, na katere se nanašajo osebni podatki.
Kako uporabnike obvestiti o uporabi chatbota v skladu z GDPR?
Uporabnike je treba o obdelavi njihovih podatkov obvestiti pred začetkom pogovora s chatbotom ali najpozneje ob prvem zbiranju podatkov. To se običajno stori s kratkim obvestilom v oknu klepeta s povezavo do izjave o varstvu podatkov. Izjava o varstvu podatkov mora jasno navesti namen obdelave, pravno podlago, obdobje hrambe in pravice posameznika (dostop, izbris, ugovor). Zentor App omogoča konfiguracijo teh besedil za privolitev in obveščanje neposredno v sistemu.
Vzpostavite chatbot z umetno inteligenco v skladu z GDPR
Pogovorite se z nami o gostovanju v EU, delovanju On-Premises z lokalnim izvajanjem umetne inteligence in ustrezni konfiguraciji varstva podatkov za vaše podjetje.
Dodatna poglavja
Več o tem v centru za pomoč