นโยบายความเป็นส่วนตัว

GDPR และแชทบอท AI: สิ่งที่บริษัทต้องรู้

แชทบอท AI ที่จัดการบทสนทนากับลูกค้าจะประมวลผลข้อมูลส่วนบุคคล ซึ่งส่งผลกระทบทางกฎหมายด้านความเป็นส่วนตัว คู่มือนี้ชี้แจงข้อกำหนด GDPR สำหรับการดำเนินงานแชทบอท ความหมายของระบบคลาวด์และ On-Premises และวิธีที่ Zentor App ช่วยให้สามารถนำไปปฏิบัติได้อย่างถูกต้องตามกฎหมาย

ผู้รับผิดชอบด้านเนื้อหา: Mikail Sarap, Zentor Appปรับปรุงเมื่อ

หมายเหตุ: คู่มือนี้มีไว้เพื่อให้ความรู้ทั่วไปและไม่ใช้แทนคำปรึกษาด้านกฎหมาย หากต้องการการประเมินด้านคุ้มครองข้อมูลส่วนบุคคลที่เป็นทางการ โปรดติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลหรือทนายความที่มีคุณสมบัติเหมาะสม

ข้อมูลส่วนบุคคลที่แชทบอท AI ประมวลผลคืออะไร?

ทันทีที่ผู้ใช้โต้ตอบกับแชทบอท AI ข้อมูลก็เกิดขึ้น ข้อมูลที่เห็นได้ชัดที่สุดคือเนื้อหาของการสนทนาเอง: ข้อความที่พิมพ์ คำถาม คำร้องเรียน รายละเอียดการจอง ในหลายกรณีข้อมูลการสนทนานี้เป็นข้อมูลส่วนบุคคลตามความหมายของ GDPR — ไม่ว่าเพราะมีตัวระบุโดยตรง เช่น ชื่อหรือที่อยู่อีเมล หรือเพราะสามารถเชื่อมโยงกับบุคคลได้เมื่อรวมกับข้อมูลอื่นที่มีอยู่ ที่อยู่ IP ซึ่งถูกส่งผ่านทางเทคนิคในเว็บแชทก็ถือเป็นข้อมูลส่วนบุคคลเช่นกัน

สำหรับแชทบอทที่ใช้ในกระบวนการเกี่ยวกับบัญชีลูกค้า จะมีหมวดหมู่ข้อมูลเพิ่มเติม ได้แก่ หมายเลขลูกค้า ประวัติการสั่งซื้อ ข้อมูลการชำระเงิน (หากแชทบอทผสานเข้ากับกระบวนการ Checkout) หรือข้อมูลสุขภาพ (ในการใช้งานทางการแพทย์) หมวดหมู่พิเศษเหล่านี้ตามมาตรา 9 GDPR อยู่ภายใต้ระดับการคุ้มครองที่สูงขึ้น และต้องมีมาตรการป้องกันทางเทคนิคและกฎหมายเป็นพิเศษ

หลักการลดข้อมูลให้น้อยที่สุด (มาตรา 5(1)(c) GDPR) กำหนดให้ประมวลผลเฉพาะข้อมูลที่จำเป็นจริงสำหรับวัตถุประสงค์นั้นๆ สำหรับแชทบอท FAQ ล้วนๆ ที่ไม่มีการยืนยันตัวตน หมายความว่า: ไม่ควรจัดเก็บเนื้อหาการสนทนาอย่างถาวร ควรทำให้ที่อยู่ IP เป็นนิรนาม และควรเก็บข้อมูลส่วนบุคคลเฉพาะเมื่อจำเป็นอย่างยิ่งสำหรับกระบวนการบริการ แชทบอทที่กำหนดค่าอย่างรอบคอบจึงมีปัญหาด้านกฎหมายคุ้มครองข้อมูลน้อยกว่าแชทบอทที่วางแผนไว้ไม่ดีอย่างมาก

ข้อกำหนด GDPR สำหรับการทำงานของแชทบอท

กฎหมายคุ้มครองข้อมูลส่วนบุคคล (GDPR) กำหนดข้อกำหนดพื้นฐานสำหรับกระบวนการประมวลผลข้อมูลแต่ละครั้งไว้ดังนี้ ขั้นแรก ทุกการประมวลผลข้อมูลต้องมีพื้นฐานทางกฎหมายตามมาตรา 6 ของ GDPR ไม่ว่าจะเป็นการยินยอมจากผู้ใช้ ความจำเป็นเพื่อปฏิบัติตามสัญญา ความสนใจที่ชอบธรรมขององค์กร หรือพื้นฐานอื่นตามที่กฎหมายระบุ พื้นฐานทางกฎหมายดังกล่าวต้องถูกกำหนดและบันทึกไว้ก่อนการประมวลผล และในกรณีที่มีความไม่ชัดเจน ต้องสามารถชี้แจงเหตุผลต่อหน่วยงานคุ้มครองข้อมูลได้

ขั้นที่สอง มีหน้าที่ในการให้ข้อมูลที่ครอบคลุมแก่บุคคลที่เกี่ยวข้อง ผู้ใช้ต้องทราบถึงข้อมูลใดถูกประมวลผลเพื่อวัตถุประสงค์ใด ข้อมูลจะถูกเก็บไว้นานเท่าใด ใครสามารถเป็นผู้รับข้อมูลได้ และผู้ใช้มีสิทธิอะไรบ้าง ซึ่งรวมถึงสิทธิในการขอข้อมูล แก้ไข ลบ และจำกัดการประมวลผล ข้อมูลเหล่านี้ต้องสามารถเข้าถึงได้โดยใช้ภาษาที่ชัดเจนและเข้าใจง่าย โดยทั่วไปจะปรากฏในนโยบายความเป็นส่วนตัวและผ่านข้อความแจ้งเตือนในหน้าต่างแชท

ประการที่สาม GDPR กำหนดหลักการ "Privacy by Design และ by Default" (มาตรา 25) ซึ่งหมายความว่า การกำหนดค่าที่เป็นมิตรต่อการปกป้องข้อมูลเป็นค่าเริ่มต้นตั้งแต่แรก ไม่ใช่สิ่งที่เพิ่มเติมภายหลัง สำหรับแชทบอท AI ในทางปฏิบัติหมายถึง: ระยะเวลาจัดเก็บที่สั้นกว่าเป็นมาตรฐาน การทำให้ข้อมูลล็อกเป็นนิรนาม สิทธิ์การเข้าถึงที่จำกัด และช่องทางง่ายๆ ให้ผู้ใช้ขอลบข้อมูลของตน

AI บนคลาวด์เทียบกับ On-Premises: สิ่งนี้หมายถึงอะไรต่อความเป็นส่วนตัว?

สำหรับแชทบอท AI บนคลาวด์ ข้อมูลบทสนทนาและคำขอจะถูกส่งไปยังเซิร์ฟเวอร์ภายนอกของผู้ให้บริการโมเดลภาษา ประมวลผลที่นั่น และ — ขึ้นอยู่กับการกำหนดค่า — อาจถูกนำไปใช้เพื่อการฝึกโมเดล สิ่งที่สำคัญต่อการประเมินตาม GDPR คือ: เซิร์ฟเวอร์ตั้งอยู่ในประเทศใด? สำหรับผู้ให้บริการในสหรัฐอเมริกา สถานการณ์ทางกฎหมายซับซ้อนตั้งแต่คำพิพากษา Schrems II ผู้ให้บริการในสหภาพยุโรปหรือผู้ที่มีศูนย์ข้อมูลในสหภาพยุโรปเป็นตัวเลือกที่ดีกว่าอย่างชัดเจนภายใต้กฎหมายคุ้มครองข้อมูลของยุโรป นอกจากนี้ยังต้องทำสัญญาประมวลผลข้อมูล (AVV)

On-Premises หมายถึงโครงสร้างพื้นฐานทั้งหมด รวมถึงโมเดล AI จะทำงานบนเซิร์ฟเวอร์ที่บริษัทควบคุมเอง การประมวลผล AI แบบภายในทำให้ข้อมูลบทสนทนาไม่ออกนอกโครงสร้างพื้นฐานของตนเอง จึงไม่จำเป็นต้องทำข้อตกลงประมวลผลข้อมูล (AVV) กับผู้ให้บริการ AI บนคลาวด์เลย การประมวลผลจะดำเนินการภายในองค์กรเท่านั้น สำหรับบริษัทในอุตสาหกรรมที่มีการควบคุมอย่างเข้มงวด เช่น การดูแลสุขภาพ การให้คำปรึกษากฎหมาย และบริการทางการเงิน On-Premises มักเป็นทางเลือกเดียวที่ยอมรับได้

แนวทางแบบไฮบริดก็เป็นไปได้เช่นกัน: โครงสร้างพื้นฐานของแชทบอทและฐานความรู้ทำงานบนเซิร์ฟเวอร์ที่ปลอดภัยในสหภาพยุโรป ขณะที่ใช้โมเดลบนคลาวด์สำหรับกรณีการใช้งานบางอย่างที่ละเอียดอ่อนน้อยกว่า Zentor App รองรับการดำเนินงานทั้งสองแบบ — คลาวด์ผ่านผู้ให้บริการ AI ภายนอก และแบบท้องถิ่นทั้งหมด — และให้องค์กรตัดสินใจเองว่าสถาปัตยกรรมใดเหมาะกับกลยุทธ์การปกป้องข้อมูลของตน ในกรณีที่ดีที่สุด ควรตัดสินใจร่วมกับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลและทนายความด้านการคุ้มครองข้อมูล

สัญญาประมวลผลข้อมูล (AVV): เมื่อใดที่จำเป็นต้องใช้และสิ่งที่กำหนดไว้

สัญญาประมวลผลข้อมูล (AVV) ตามข้อ 28 ของ GDPR เป็นเครื่องมือหลักในการกำหนดความรับผิดชอบทางกฎหมายระหว่างองค์กร (ผู้ว่าจ้าง) กับผู้ให้บริการภายนอก (ผู้ประมวลผลข้อมูล) ที่ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งขององค์กร เมื่อใช้งานแชทบอท AI ผ่านแพลตฟอร์ม SaaS โดยทั่วไปแล้ว AVV เป็นสิ่งที่จำเป็นต้องมี: ผู้ให้บริการแชทบอทประมวลผลข้อมูลบทสนทนาบนเซิร์ฟเวอร์ของตน — ซึ่งเป็นตัวอย่างคลาสสิกของการประมวลผลข้อมูลตามคำสั่ง

สัญญาประมวลผลข้อมูล (AVV) ต้องจัดทำเป็นลายลักษณ์อักษรหรือในรูปแบบอิเล็กทรอนิกส์ที่เทียบเท่า และต้องครอบคลุมเนื้อหาขั้นต่ำหลายประการ ได้แก่ เรื่องและระยะเวลาของการประมวลผล ลักษณะและวัตถุประสงค์ของการประมวลผล ประเภทของข้อมูลส่วนบุคคลและของเจ้าของข้อมูล ตลอดจนหน้าที่และสิทธิของผู้ควบคุมข้อมูล นอกจากนี้ ผู้ประมวลผลข้อมูลต้องรับรองว่าจะใช้มาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสม (TOMs) และจะไม่ใช้ผู้ประมวลผลข้อมูลช่วงโดยไม่ได้รับอนุมัติ

สำคัญ: ต้องทำ AVV ให้เสร็จก่อนเริ่มใช้งานแชทบอท — ไม่ใช่ทำภายหลัง การไม่มี AVV ทั้งที่มีการประมวลผลข้อมูลตามคำสั่ง ถือเป็นการละเมิด GDPR ในตัวเองซึ่งมีโทษปรับ ดังนั้นจึงควรตรวจสอบกับผู้ให้บริการแชทบอททุกรายว่ามี AVV ให้หรือไม่และในรูปแบบใด ใช้ผู้ประมวลผลข้อมูลช่วงรายใดบ้าง (เช่น ผู้ให้บริการคลาวด์หรือผู้ให้บริการ AI ภายนอก) และมีการจัดการเรื่องนี้อย่างไร ผู้ให้บริการที่น่าเชื่อถืออย่าง Zentor App มีแม่แบบ AVV มาตรฐานให้ และพร้อมเปิดเผยเนื้อหาอย่างโปร่งใส

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลกับแชทบอท: ต้องคำนึงถึงอะไรบ้าง?

บริษัทที่มีเจ้าหน้าที่คุ้มครองข้อมูลภายในหรือภายนอก (DSB) ต้องให้เจ้าหน้าที่ดังกล่าวมีส่วนร่วมในการนำแชทบอทมาใช้ DSB มีหน้าที่รับผิดชอบในการรับประกันการนำไปใช้ที่สอดคล้องกับกฎหมายคุ้มครองข้อมูล ประเมินความเสี่ยง และตรวจสอบการปฏิบัติตาม GDPR สิ่งนี้ไม่เพียงแต่เป็นเรื่องของการปฏิบัติตามกฎระเบียบแบบฟอร์ม แต่รวมถึงการกำหนดค่าทางเทคนิคที่แท้จริงด้วย: ข้อมูลใดจะถูกเก็บรักษา? เก็บไว้นานเท่าใด? ใครมีสิทธิ์เข้าถึง? และจะจัดการกับคำขอข้อมูลจากเจ้าของข้อมูลอย่างไร?

หนึ่งในหน้าที่สำคัญที่สุดของเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ในบริบทแชทบอทคือการตรวจสอบว่าจำเป็นต้องจัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA) ตามข้อ 35 ของ GDPR หรือไม่ DPIA เป็นข้อบังคับเมื่อการประมวลผลข้อมูลมีแนวโน้มก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคลธรรมดา กรณีนี้อาจเกิดขึ้นกับแชทบอทหากมีการประมวลผลข้อมูลอ่อนไหวอย่างเป็นระบบ มีการสร้างโปรไฟล์ หรือใช้ระบบเพื่อการตัดสินใจที่มีผลกระทบอย่างมีนัยสำคัญต่อเจ้าของข้อมูล

แม้กฎหมายจะไม่บังคับให้มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ก็ควรตรวจสอบด้านการคุ้มครองข้อมูลก่อนเปิดใช้งานจริง โดยเฉพาะองค์กรขนาดเล็กที่ใช้แชทบอทเป็นครั้งแรก มักมีกับดักทั่วไปรออยู่ เช่น ไม่มีนโยบายความเป็นส่วนตัวหรือมีแต่ล้าสมัย ลืมจัดทำสัญญาประมวลผลข้อมูล (AVV) ระยะเวลาเก็บรักษาข้อมูลนานเกินไป หรือไม่มีแนวทางการลบข้อมูล การขอคำปรึกษาจากผู้เชี่ยวชาญด้านการคุ้มครองข้อมูลภายนอกจะคุ้มค่าในระยะยาว และช่วยป้องกันโทษปรับจำนวนมากที่หน่วยงานคุ้มครองข้อมูลอาจกำหนดได้

มาตรการทางเทคนิคและองค์กร (TOMs) สำหรับแชทบอท

GDPR กำหนดไว้ในข้อ 32 ให้มีมาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสม (TOMs) เพื่อรับประกันระดับการคุ้มครองที่เหมาะสมกับความเสี่ยง สำหรับแชทบอท AI ในทางปฏิบัติหมายความว่า: การส่งข้อมูลทั้งหมดระหว่างเบราว์เซอร์ของผู้ใช้กับระบบหลังบ้านของแชทบอทต้องเข้ารหัส (TLS/HTTPS) ข้อมูลบทสนทนาที่จัดเก็บไว้และเนื้อหาฐานความรู้ก็ควรจัดเก็บแบบเข้ารหัสเช่นกัน — ทั้งในฐานข้อมูลและบนสื่อจัดเก็บข้อมูลที่เกี่ยวข้อง

ในด้านการเข้าถึง GDPR กำหนดหลักการจำกัดการเข้าถึงข้อมูล: เฉพาะพนักงานและระบบที่จำเป็นต้องใช้ข้อมูลส่วนบุคคลในการทำงานจริงเท่านั้นจึงจะเข้าถึงข้อมูลได้ Zentor App นำหลักการนี้ไปใช้ผ่านระบบควบคุมการเข้าถึงตามบทบาท (Role-Based Access Control, RBAC) ซึ่งมีให้เป็นโมดูลที่เลือกได้อย่างอิสระในแพ็กเกจแบบกำหนดเอง: บทบาทต่างๆ ได้รับสิทธิ์การเข้าถึงที่แตกต่างกัน และการเข้าถึงทั้งหมดจะถูกบันทึกไว้ในบันทึกการตรวจสอบ (Audit-Trail) ทำให้ในกรณีที่มีข้อสงสัย สามารถพิสูจน์ได้ว่าใครเข้าถึงข้อมูลใดเมื่อใด

ในเชิงองค์กร TOMs ครอบคลุมกระบวนการภายในที่ชัดเจน: ใครเป็นผู้รับผิดชอบฐานความรู้? จะจัดการคำขอลบข้อมูลจากเจ้าของข้อมูลอย่างไร? จะรับประกันได้อย่างไรว่าไม่มีข้อมูลบทสนทนาถูกเก็บไว้นานเกินความจำเป็น? องค์กรจะรับมืออย่างไรเมื่อเกิดเหตุละเมิดข้อมูลส่วนบุคคล — เช่น เมื่อแชทบอทเปิดเผยข้อมูลส่วนบุคคลของผู้ใช้รายอื่นโดยไม่ตั้งใจ? กระบวนการเหล่านี้ต้องจัดทำเป็นเอกสารลายลักษณ์อักษรและทบทวนอย่างสม่ำเสมอ

Zentor App และ GDPR: ทางเลือกการโฮสต์ในสหภาพยุโรปและ On-Premises

Zentor App ได้รับการพัฒนาตั้งแต่เริ่มต้นโดยมีเป้าหมายให้การดำเนินงานสอดคล้องกับ GDPR แพลตฟอร์มสามารถโฮสต์บนเซิร์ฟเวอร์ในสหภาพยุโรปได้ — การโฮสต์ ฐานข้อมูล และตรรกะของแอปพลิเคชันจึงอยู่ภายใต้กฎหมายคุ้มครองข้อมูลของยุโรป หากมีการเชื่อมต่อผู้ให้บริการ AI ภายนอกเป็นตัวเลือกเพิ่มเติม การใช้งานใดๆ นอกสหภาพยุโรปจะเกิดขึ้นบนพื้นฐานของข้อสัญญามาตรฐานของสหภาพยุโรป (ข้อ 46 ของ GDPR) เท่านั้น — จึงไม่มีความไม่แน่นอนทางกฎหมายจากการโอนข้อมูลไปยังประเทศที่สามโดยไม่มีการควบคุม สำหรับองค์กรที่กำลังพิจารณาโซลูชันบนคลาวด์ การโฮสต์ในสหภาพยุโรปคือการวางทิศทางแรกและสำคัญที่สุดสู่การปฏิบัติตาม GDPR

สำหรับองค์กรที่มีข้อกำหนดด้านการคุ้มครองข้อมูลสูงสุด Zentor App มีการติดตั้งแบบ On-Premises เต็มรูปแบบ ในรูปแบบการดำเนินงานนี้ แพลตฟอร์มทั้งหมด — เอนจินแชทบอท ฐานความรู้ กล่องจดหมายหลายช่องทาง และองค์ประกอบการประมวลผลทั้งหมด — ทำงานบนโครงสร้างพื้นฐานที่องค์กรควบคุมเอง เมื่อประมวลผล AI แบบท้องถิ่น ข้อมูลบทสนทนาและข้อมูลส่วนบุคคลใดๆ จะไม่ออกนอกสภาพแวดล้อมไอทีขององค์กรเลย แนวทางนี้เหมาะอย่างยิ่งสำหรับโรงพยาบาล สำนักงานกฎหมาย สำนักงานที่ปรึกษาภาษี และอุตสาหกรรมอื่นๆ ที่การคุ้มครองข้อมูลเป็นเรื่องชี้เป็นชี้ตาย

Zentor App มีสัญญาประมวลผลข้อมูล (AVV) สำหรับการใช้งานบนคลาวด์ และระบุผู้ประมวลผลข้อมูลช่วงที่ใช้ พร้อมชื่อบริษัท ประเทศ วัตถุประสงค์ และฐานทางกฎหมายของการโอนข้อมูล ไว้ในข้อ 13 ของนโยบายความเป็นส่วนตัว ฟังก์ชันการคุ้มครองข้อมูลทางเทคนิค — RBAC, บันทึกการตรวจสอบ (Audit-Trail), ระยะเวลาเก็บรักษาข้อมูลที่กำหนดค่าได้ และการควบคุมการเข้าถึงตามบทบาท — กำหนดค่าได้เป็นโมดูลที่เลือกได้อย่างอิสระในแพ็กเกจแบบกำหนดเอง ด้วยวิธีนี้ คุณจะสร้างเงื่อนไขทางเทคนิคสำหรับการใช้งานแชทบอทที่สอดคล้องกับ GDPR — ส่วนการกำหนดรายละเอียดทางกฎหมายในแต่ละกรณียังคงเป็นหน้าที่ของทีมคุ้มครองข้อมูลและที่ปรึกษากฎหมายของคุณเสมอ

คำถามที่พบบ่อย

แชทบอท AI จะสอดคล้องกับ GDPR โดยอัตโนมัติเมื่อทำงานบนเซิร์ฟเวอร์ในสหภาพยุโรปหรือไม่?

การโฮสต์ในสหภาพยุโรปเป็นเงื่อนไขที่จำเป็นแต่ไม่เพียงพอสำหรับการปฏิบัติตาม GDPR นอกจากนี้ยังต้องมีสัญญาประมวลผลข้อมูล (AVV) ที่มีผลบังคับกับผู้ให้บริการ ต้องแจ้งเจ้าของข้อมูลในนโยบายความเป็นส่วนตัว ต้องเก็บข้อมูลไว้เพียงเท่าที่จำเป็นอย่างแท้จริง และต้องจัดทำเอกสารมาตรการทางเทคนิคและเชิงองค์กร (TOMs) เป็นต้น Zentor App ให้บริการโฮสต์ในสหภาพยุโรปและจัดเตรียมเอกสารสัญญาที่จำเป็นทั้งหมด แต่ความรับผิดชอบทางกฎหมายในการกำหนดค่าอย่างถูกต้องอยู่ที่องค์กรผู้ใช้งานระบบ

แชทบอทโดยทั่วไปประมวลผลข้อมูลส่วนบุคคลประเภทใด?

แชทบอท AI สามารถประมวลผลชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ IP (สำหรับเว็บแชท) เนื้อหาการสนทนา และข้อมูลการใช้งานตามบริบท ข้อมูลใดที่เกิดขึ้นจริงขึ้นอยู่กับกรณีการใช้งานเป็นอย่างมาก: บอท FAQ ล้วนๆ ที่ไม่มีการยืนยันตัวตนจะประมวลผลข้อมูลส่วนบุคคลน้อยกว่าอย่างมากเมื่อเทียบกับแชทบอทสำหรับการจองที่ผู้ใช้ต้องยืนยันตัวตน การลดข้อมูลให้น้อยที่สุด — คือการประมวลผลเฉพาะข้อมูลที่จำเป็นจริงๆ — เป็นหลักการสำคัญของ GDPR และควรนำไปใช้ในการกำหนดค่าแชทบอทตั้งแต่เริ่มต้น

เมื่อใดที่ต้องมีสัญญาการประมวลผลข้อมูล (AVV) ในการใช้งานแชทบอท

จำเป็นต้องมีสัญญาประมวลผลข้อมูล (AVV) ทุกครั้งที่ผู้ให้บริการภายนอกประมวลผลข้อมูลส่วนบุคคลในนามของคุณ เมื่อใช้งานแชทบอท AI ผ่านแพลตฟอร์ม SaaS อย่าง Zentor App จะเป็นเช่นนี้เสมอ หากข้อมูลบทสนทนาถูกประมวลผลหรือจัดเก็บบนเซิร์ฟเวอร์ของผู้ให้บริการ AVV ต้องทำให้เสร็จก่อนเริ่มใช้งานจริง และต้องมีข้อกำหนดเฉพาะเกี่ยวกับวัตถุประสงค์ ระยะเวลา ลักษณะ และขอบเขตของการประมวลผล รวมถึงมาตรการทางเทคนิคและเชิงองค์กร

On-Premises ในแชทบอท AI มีความหมายอย่างไรในแง่ของการคุ้มครองข้อมูลส่วนบุคคล

เมื่อดำเนินงานแบบ On-Premises โครงสร้างพื้นฐานของแชทบอททั้งหมดจะทำงานบนเซิร์ฟเวอร์ที่องค์กรควบคุมเอง — ไม่ว่าจะในศูนย์ข้อมูลของตนเองหรือบนโครงสร้างพื้นฐานเช่าแบบเฉพาะ ด้วยการรัน AI แบบท้องถิ่น ไม่มีข้อมูลบทสนทนาหรือข้อมูลส่วนบุคคลใดๆ ออกจากโครงสร้างพื้นฐานของตนเองเลย ซึ่งทำให้ไม่จำเป็นต้องมีสัญญาประมวลผลข้อมูล (AVV) กับผู้ให้บริการคลาวด์สำหรับการประมวลผล AI และมอบอธิปไตยทางข้อมูลสูงสุดให้แก่องค์กร — มีความสำคัญเป็นพิเศษสำหรับอุตสาหกรรมอย่างสุขภาพ กฎหมาย หรือการเงิน

ต้องให้เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลมีส่วนร่วมในการใช้งานแชทบอทหรือไม่

องค์กรที่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลภายใน (DSB) ควรให้เจ้าหน้าที่ดังกล่าวมีส่วนร่วมเป็นหลักเมื่อนำแชทบอท AI มาใช้ DSB จะตรวจสอบว่าจำเป็นต้องจัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DSFA) หรือไม่ — ซึ่งอาจเป็นเช่นนั้นสำหรับแชทบอทที่ประมวลผลข้อมูลส่วนบุคคลจำนวนมาก นอกจากนี้ DSB ยังดูแลให้นโยบายความเป็นส่วนตัวขององค์กรได้รับการอัปเดต และปฏิบัติตามหน้าที่ในการแจ้งข้อมูลต่อเจ้าของข้อมูลครบถ้วน

จะแจ้งผู้ใช้ให้สอดคล้องกับ GDPR เกี่ยวกับการใช้งานแชทบอทอย่างไร

ผู้ใช้ต้องได้รับแจ้งเกี่ยวกับการประมวลผลข้อมูลของตนก่อนเริ่มบทสนทนากับแชทบอท หรืออย่างช้าที่สุดเมื่อมีการเก็บข้อมูลครั้งแรก โดยทั่วไปทำได้ด้วยข้อความแจ้งสั้นๆ ในหน้าต่างแชทพร้อมลิงก์ไปยังนโยบายความเป็นส่วนตัว นโยบายความเป็นส่วนตัวเองต้องระบุอย่างชัดเจนถึงวัตถุประสงค์ของการประมวลผลข้อมูล ฐานทางกฎหมาย ระยะเวลาการจัดเก็บ และสิทธิของเจ้าของข้อมูล (การขอเข้าถึง การลบ การคัดค้าน) Zentor App ช่วยให้กำหนดค่าข้อความขอความยินยอมและข้อความแจ้งข้อมูลเหล่านี้ได้โดยตรงในระบบ

ตั้งค่าแชทบอท AI ที่สอดคล้องกับ GDPR

พูดคุยกับเราเกี่ยวกับการโฮสต์ในสหภาพยุโรป การดำเนินงานแบบ On-Premises ด้วยการรัน AI แบบท้องถิ่น และการกำหนดค่าการปกป้องข้อมูลที่เหมาะสมสำหรับองค์กรของคุณ

ดูเพิ่มเติมในศูนย์ช่วยเหลือ