Cilat të dhëna personale përpunon një chatbot me AI?
Sapo një përdorues ndërvepron me një chatbot me AI, krijohen të dhëna. Më të dukshmet janë përmbajtjet e vetë bisedës: tekstet e futura, pyetjet, ankesat, detajet e rezervimit. Këto të dhëna bisede janë në shumë raste të dhëna personale në kuptimin e GDPR-së — ose sepse përmbajnë identifikues të drejtpërdrejtë si emra apo adresa email-i, ose sepse në kombinim me të dhëna të tjera të disponueshme mund t'i atribuohen një personi. Edhe adresat IP, të cilat transmetohen teknikisht gjatë webchat-it, konsiderohen të dhëna personale.
Te chatbot-ët që përdoren në kuadër të proceseve të llogarive të klientëve, shtohen kategori të tjera të dhënash: numrat e klientëve, historitë e porosive, informacionet e pagesës (nëse chatbot-i është i integruar në proceset e checkout-it) ose të dhënat shëndetësore (në aplikacionet mjekësore). Këto kategori të veçanta sipas nenit 9 të GDPR-së i nënshtrohen një niveli më të lartë mbrojtjeje dhe kërkojnë masa të veçanta teknike dhe ligjore.
Parimi i minimizimit të të dhënave (neni 5, paragrafi 1, shkronja c, GDPR) kërkon që të përpunohen vetëm të dhënat që janë vërtet të nevojshme për qëllimin përkatës. Për një chatbot të thjeshtë FAQ pa autentifikim, kjo do të thotë: përmbajtjet e bisedave nuk duhet të ruhen përgjithmonë, adresat IP duhet të anonimizohen dhe të dhënat personale duhet të mblidhen vetëm kur janë absolutisht të nevojshme për procesin e shërbimit. Kështu, një chatbot i konfiguruar me kujdes është dukshëm më pak problematik nga pikëpamja e mbrojtjes së të dhënave sesa një i planifikuar keq.
Kërkesat e GDPR-së për operimin e chatbot-it
GDPR-ja përcakton një sërë kërkesash themelore për çdo veprim përpunimi. Së pari, çdo përpunim të dhënash ka nevojë për një bazë ligjore sipas nenit 6 të GDPR-së: ose pëlqimin e përdoruesit, domosdoshmërinë për një kontratë, një interes legjitim të kompanisë ose një tjetër nga bazat e përmendura në ligj. Baza ligjore duhet të përcaktohet dhe të dokumentohet para përpunimit — dhe në rast dyshimi duhet të mund të arsyetohet para autoritetit të mbrojtjes së të dhënave.
Së dyti, ekziston një detyrim i gjerë informimi ndaj personave të prekur. Përdoruesit duhet të dinë cilat të dhëna përpunohen dhe për çfarë qëllimi, sa kohë ruhen, kush mund të jetë marrës dhe cilat të drejta kanë — ndër to e drejta për informim, korrigjim, fshirje dhe kufizim të përpunimit. Këto informacione duhet të jenë të qasshme në një gjuhë të qartë dhe të kuptueshme, zakonisht në politikën e privatësisë dhe përmes një njoftimi në dritaren e chat-it.
Së treti, GDPR-ja parashikon parimin „privacy by design dhe by default“ (neni 25). Kjo do të thotë: konfigurimet miqësore ndaj mbrojtjes së të dhënave janë që në fillim cilësimi i paracaktuar, jo shtesa të mëvonshme. Për chatbot-ët me AI, kjo në praktikë do të thotë: afate më të shkurtra ruajtjeje si standard, anonimizim i të dhënave të log-eve, autorizime kufizuese të qasjes dhe mundësia që përdoruesit t'i fshijnë të dhënat e tyre në mënyrë të thjeshtë.
AI në cloud kundrejt On-Premises: çfarë do të thotë kjo për mbrojtjen e të dhënave?
Te një chatbot me AI i bazuar në cloud, të dhënat e bisedave dhe kërkesat dërgohen në serverë të jashtëm të një ofruesi modelesh gjuhësore, përpunohen atje dhe — në varësi të konfigurimit — mund të përdoren për qëllime trajnimi. Për vlerësimin sipas GDPR-së, vendimtare është: Në cilin vend ndodhen serverët? Te ofruesit amerikanë, situata ligjore është e ndërlikuar që nga vendimi Schrems II. Ofruesit e BE-së ose ata me qendra të dhënash në BE janë qartësisht të preferuar sipas ligjit evropian për mbrojtjen e të dhënave. Përveç kësaj, duhet lidhur një marrëveshje për përpunimin e të dhënave (AVV).
On-Premises do të thotë që e gjithë infrastruktura — përfshirë modelin e AI-së — operohet në serverë që kompania i kontrollon vetë. Me ekzekutimin lokal të AI-së, asnjë e dhënë bisede nuk e lë infrastrukturën e vet. Kështu, nevoja për një AVV me një ofrues AI në cloud zhduket plotësisht; përpunimi bëhet vetëm brenda kompanisë. Për kompanitë në sektorë të rregulluar — shëndetësia, këshillimi ligjor, shërbimet financiare — On-Premises është shpesh opsioni i vetëm i justifikueshëm.
Është e mundur edhe një qasje hibride: infrastruktura e chatbot-it dhe baza e njohurive funksionojnë brenda BE-së në serverë të sigurt, ndërsa për raste të caktuara përdorimi, më pak të ndjeshme, përdoret një model cloud. Zentor App i mbështet të dyja mënyrat e operimit — cloud përmes një ofruesi të jashtëm të AI-së, si dhe plotësisht lokal — dhe i lë kompanitë të vendosin vetë se cila arkitekturë u përshtatet strategjisë së tyre të mbrojtjes së të dhënave. Në rastin ideal, vendimi duhet marrë së bashku me zyrtarin e mbrojtjes së të dhënave dhe një avokat të specializuar për mbrojtjen e të dhënave.
Marrëveshja për përpunimin e të dhënave (AVV): kur nevojitet dhe çfarë rregullon
Marrëveshja për përpunimin e të dhënave (AVV) sipas nenit 28 të GDPR-së është instrumenti qendror për të rregulluar ligjërisht përgjegjësitë midis një kompanie (kontrolluesi) dhe një ofruesi të jashtëm shërbimesh (përpunuesi), i cili përpunon të dhëna personale në emër të saj. Kur operohet një chatbot me AI përmes një platforme SaaS, AVV-ja zakonisht është e detyrueshme: ofruesi i chatbot-it përpunon të dhënat e bisedave në serverët e tij — ky është përpunim klasik në emër të kontrolluesit.
Një AVV duhet të lidhet me shkrim ose në një format elektronik të barasvlershëm dhe duhet të mbulojë një sërë përmbajtjesh minimale: objektin dhe kohëzgjatjen e përpunimit, llojin dhe qëllimin e përpunimit, kategoritë e të dhënave personale dhe të personave të prekur, si dhe detyrimet dhe të drejtat e kontrolluesit. Përveç kësaj, përpunuesi duhet të garantojë se zbaton masa të përshtatshme teknike dhe organizative (TOM) dhe se nuk angazhon nënpërpunues pa autorizim.
E rëndësishme: AVV-ja duhet të jetë lidhur para vënies në punë të chatbot-it — jo më pas. Mungesa e AVV-së pavarësisht përpunimit në emër të kontrolluesit është një shkelje më vete e GDPR-së, e cila dënohet me gjobë. Prandaj kontrolloni te çdo ofrues chatbot-i nëse dhe në çfarë forme ofrohet një AVV, cilët nënpërpunues përdoren (p.sh. ofrues cloud ose ofrues të jashtëm të AI-së) dhe si trajtohet kjo. Ofruesit seriozë si Zentor App vënë në dispozicion modele standarde AVV dhe janë të gatshëm t'i bëjnë transparente përmbajtjet e tyre.
Zyrtari për mbrojtjen e të dhënave dhe chatbot-i: çfarë duhet pasur parasysh?
Kompanitë që kanë një zyrtar të brendshëm ose të jashtëm për mbrojtjen e të dhënave (DSB) duhet ta përfshijnë atë në futjen e një chatbot-i me AI. DSB-ja ka për detyrë të sigurojë një zbatim në përputhje me mbrojtjen e të dhënave, të vlerësojë rreziqet dhe të mbikëqyrë respektimin e GDPR-së. Këtu nuk bëhet fjalë vetëm për përputhshmëri formale, por për konfigurimin konkret teknik: Cilat të dhëna ruhen? Për sa kohë? Kush ka qasje? Si trajtohen kërkesat për informacion nga personat e prekur?
Një nga detyrat më të rëndësishme të DSB-së në kontekstin e chatbot-it është kontrolli nëse nevojitet një vlerësim i ndikimit në mbrojtjen e të dhënave (DSFA) sipas nenit 35 të GDPR-së. Një DSFA është e detyrueshme kur përpunimi i të dhënave ka gjasë të sjellë një rrezik të lartë për të drejtat dhe liritë e personave fizikë. Kjo mund të ndodhë te një chatbot nëse përpunohen sistematikisht të dhëna të ndjeshme, bëhet profilizim ose sistemi përdoret për vendime që kanë ndikim të konsiderueshëm te personat e prekur.
Edhe kur ligji nuk kërkon një DSB, rekomandohet një kontroll i mbrojtjes së të dhënave para go-live. Sidomos te kompanitë më të vogla që përdorin për herë të parë një chatbot, fshihen gracka tipike: politikë privatësie që mungon ose është e vjetëruar, AVV e harruar, afate ruajtjeje tepër të gjata ose mungesë konceptesh fshirjeje. Këshillimi i jashtëm nga një ekspert i mbrojtjes së të dhënave shpërblehet këtu në afat të gjatë dhe ju mbron nga gjobat e rënda që mund të vendosin autoritetet e mbrojtjes së të dhënave.
Masat teknike dhe organizative (TOM) për chatbot-ët
GDPR-ja kërkon në nenin 32 masa të përshtatshme teknike dhe organizative (TOM) për të garantuar një nivel mbrojtjeje në përpjesëtim me rrezikun. Për chatbot-ët me AI kjo do të thotë konkretisht: të gjitha transmetimet e të dhënave midis shfletuesit të përdoruesit dhe backend-it të chatbot-it duhet të bëhen të enkriptuara (TLS/HTTPS). Të dhënat e ruajtura të bisedave dhe përmbajtjet e bazës së njohurive duhet gjithashtu të ruhen të enkriptuara — si në bazën e të dhënave, ashtu edhe në mediat përkatëse të ruajtjes.
Për sa i përket qasjes, GDPR-ja parashikon parimin e kufizimit të qasjes në të dhëna: vetëm ata punonjës dhe sisteme që kanë vërtet nevojë për to në punën e tyre mund të kenë qasje në të dhënat personale. Zentor App e zbaton këtë parim me një sistem Role-Based Access Control (RBAC), i cili është i disponueshëm si modul i zgjedhshëm lirisht në paketën Individuale: role të ndryshme marrin të drejta të ndryshme qasjeje dhe të gjitha qasjet regjistrohen në audit trail. Kjo bën të mundur, në rast dyshimi, të vërtetohet kush, kur dhe në cilat të dhëna ka pasur qasje.
Në aspektin organizativ, TOM-et përfshijnë procese të qarta të brendshme: Kush është përgjegjës për bazën e njohurive? Si trajtohen kërkesat për fshirje nga personat e prekur? Si sigurohet që asnjë e dhënë bisede të mos ruhet më gjatë se sa është e nevojshme? Si reagon kompania në rast të një incidenti të mbrojtjes së të dhënave — për shembull, nëse një chatbot zbulon pa dashje të dhëna personale të një përdoruesi tjetër? Këto procese duhet të dokumentohen me shkrim dhe të kontrollohen rregullisht.
Zentor App dhe GDPR: hostimi në BE dhe On-Premises si opsione
Zentor App u zhvillua që në fillim me qëllimin për të mundësuar një operim në përputhje me GDPR. Platforma mund të hostohet në serverë të BE-së — kështu hostimi, bazat e të dhënave dhe logjika e aplikacionit i nënshtrohen ligjit evropian për mbrojtjen e të dhënave. Nëse integrohet opsionalisht një ofrues i jashtëm i AI-së, çdo përdorim i mundshëm jashtë BE-së bëhet vetëm në bazë të klauzolave standarde kontraktuale të BE-së (neni 46 GDPR) — kështu bien pasiguritë ligjore të një transferimi të pakontrolluar drejt një vendi të tretë. Për kompanitë që mendojnë për një zgjidhje të bazuar në cloud, hostimi në BE është hapi i parë dhe më i rëndësishëm drejt përputhshmërisë me GDPR.
Për kompanitë me kërkesat më të larta për mbrojtjen e të dhënave, Zentor App ofron instalimin e plotë On-Premises. Në këtë model operimi, e gjithë platforma — motori i chatbot-it, baza e njohurive, kutia hyrëse omnichannel dhe të gjithë komponentët e përpunimit — funksionon në infrastrukturë që kompania e kontrollon vetë. Me ekzekutimin lokal të AI-së, asnjë e dhënë bisede dhe asnjë informacion personal nuk del nga mjedisi i vet IT. Kjo qasje është veçanërisht e përshtatshme për spitale, zyra avokatie, zyra këshillimi tatimor dhe sektorë të tjerë ku mbrojtja e të dhënave ka rëndësi ekzistenciale.
Zentor App ofron marrëveshje për përpunimin e të dhënave (AVV) për operimin në cloud dhe dokumenton nënpërpunuesit e përdorur me emrin e kompanisë, vendin, qëllimin dhe bazën e transferimit në pikën 13 të politikës së privatësisë. Funksionet teknike të mbrojtjes së të dhënave — RBAC, audit trail, afate të konfigurueshme të ruajtjes së të dhënave dhe kontrolle të qasjes të bazuara në role — mund të konfigurohen si module të zgjedhshme lirisht në paketën Individuale. Kështu krijoni parakushtet teknike për operimin e chatbot-it në përputhje me GDPR — ndërsa përcaktimi ligjor në rastin konkret mbetet gjithmonë detyrë e ekipit tuaj të mbrojtjes së të dhënave dhe e këshilltarëve ligjorë.
Pyetje të shpeshta
A është një chatbot me AI automatikisht në përputhje me GDPR, nëse funksionon në serverë të BE-së?
Hostimi në BE është një kusht i nevojshëm, por jo i mjaftueshëm për përputhshmërinë me GDPR. Përveç kësaj, ndër të tjera, duhet të ekzistojë një marrëveshje e vlefshme për përpunimin e të dhënave (AVV) me ofruesin e shërbimit, personat e prekur duhet të informohen në politikën e privatësisë, të dhënat duhet të ruhen vetëm për aq kohë sa është absolutisht e nevojshme dhe masat teknike dhe organizative (TOM) duhet të jenë të dokumentuara. Zentor App ofron hostim në BE dhe vë në dispozicion të gjitha dokumentet e nevojshme kontraktuale, por përgjegjësia ligjore për konfigurimin e rregullt bie mbi kompaninë që e operon.
Cilat të dhëna personale përpunon zakonisht një chatbot?
Një chatbot me AI mund të përpunojë emrin, adresën e email-it, numrin e telefonit, adresën IP (te webchat-i), përmbajtjet e bisedave, si dhe të dhëna kontekstuale të përdorimit. Cilat të dhëna lindin në të vërtetë varet shumë nga rasti i përdorimit: një bot i thjeshtë FAQ pa autentifikim përpunon dukshëm më pak të dhëna personale sesa një chatbot rezervimesh, në të cilin përdoruesit duhet të identifikohen. Minimizimi i të dhënave — pra përpunimi vetëm i të dhënave vërtet të nevojshme — është një parim thelbësor i GDPR-së dhe duhet të përfshihet që në fillim në konfigurimin e chatbot-it.
Kur kërkohet një marrëveshje për përpunimin e të dhënave (AVV) në operimin e chatbot-it?
Një AVV kërkohet gjithmonë kur një ofrues i jashtëm shërbimesh përpunon të dhëna personale në emrin tuaj. Kur operohet një chatbot me AI përmes një platforme SaaS si Zentor App, kjo ndodh gjithmonë, për sa kohë të dhënat e bisedave përpunohen ose ruhen në serverët e ofruesit. AVV-ja duhet të lidhet para vënies në punë dhe duhet të përmbajë rregullime specifike për qëllimin, kohëzgjatjen, llojin dhe shtrirjen e përpunimit, si dhe për masat teknike dhe organizative.
Çfarë do të thotë On-Premises për mbrojtjen e të dhënave te një chatbot me AI?
Në operimin On-Premises, e gjithë infrastruktura e chatbot-it funksionon në serverë që kompania i kontrollon vetë — ose në qendrën e saj të të dhënave, ose në infrastrukturë të dedikuar me qira. Me ekzekutimin lokal të AI-së, asnjë e dhënë bisede apo informacion personal nuk e lë infrastrukturën e vet. Kjo e eliminon nevojën për një AVV me një ofrues cloud për përpunimin me AI dhe i jep kompanisë sovranitet maksimal të të dhënave — veçanërisht e rëndësishme për sektorë si shëndetësia, drejtësia ose financat.
A duhet të përfshihet zyrtari për mbrojtjen e të dhënave kur përdoret një chatbot?
Kompanitë që kanë një zyrtar të brendshëm për mbrojtjen e të dhënave (DSB) duhet ta përfshijnë atë, në parim, në futjen e një chatbot-i me AI. DSB-ja kontrollon nëse nevojitet një vlerësim i ndikimit në mbrojtjen e të dhënave (DSFA) — gjë që mund të ndodhë te një chatbot që përpunon sasi të mëdha të dhënash personale. Përveç kësaj, DSB-ja siguron që politika e privatësisë e kompanisë të përditësohet dhe që të përmbushen të gjitha detyrimet e informimit ndaj personave të prekur.
Si informohen përdoruesit në përputhje me GDPR për përdorimin e chatbot-it?
Përdoruesit duhet të informohen për përpunimin e të dhënave të tyre para fillimit të bisedës me chatbot-in ose, më së voni, në mbledhjen e parë të të dhënave. Kjo bëhet zakonisht përmes një njoftimi të shkurtër në dritaren e chat-it me një lidhje drejt politikës së privatësisë. Vetë politika e privatësisë duhet të emërtojë qartë qëllimin e përpunimit të të dhënave, bazën ligjore, kohëzgjatjen e ruajtjes dhe të drejtat e personit të prekur (informim, fshirje, kundërshtim). Zentor App mundëson konfigurimin e këtyre teksteve të pëlqimit dhe të informimit drejtpërdrejt në sistem.
Konfiguroni një chatbot me AI në përputhje me GDPR
Flisni me ne për hostimin në BE, operimin On-Premises me ekzekutim lokal të AI-së dhe konfigurimin e duhur të mbrojtjes së të dhënave për kompaninë tuaj.
Tema të mëtejshme
Më shumë në Qendrën e Ndihmës