GDPR для чат-ботів на вебсайтах

Захист даних у чат-ботах — що мають враховувати компанії

Чат-боти на вебсайтах збирають персональні дані — і тому підпадають під дію GDPR. Ця сторінка дає огляд найважливіших технічних та організаційних аспектів: згода, AVV, хостинг в ЄС, мінімізація даних і права доступу. Вона не замінює юридичної консультації.

Чому захист даних у чат-ботах є обов'язковим

Чат-боти збирають персональні дані: імена, адреси електронної пошти, номери телефонів, звернення, IP-адреси. Щойно такі дані збираються, обробляються чи передаються, застосовується Загальний регламент про захист даних (GDPR).

Це стосується й інструментів живого чату та автоматизованих чат-віджетів на вебсайтах. Незалежно від того, чи відповідає людина, чи ШІ, обробка даних підлягає тим самим вимогам: правова підстава, прозорість, обмеження метою, мінімізація даних і технічні заходи захисту.

Особа, яка експлуатує чат-бота на своєму вебсайті, повинна забезпечити, щоб провайдер розміщував його відповідно до вимог ЄС, був укладений договір про обробку даних на замовлення, а запит на згоду був технічно реалізованим.

Що слід враховувати щодо захисту даних у чат-ботах

Згода

Перед запуском чату слід отримати згоду на обробку даних. Це створює прозорість для користувача та задовольняє центральну вимогу GDPR.

Хостинг в ЄС

Дані мають оброблятися на серверах у ЄС. Це дозволить уникнути трансферу даних до третіх країн та додаткових вимог до цього в рамках GDPR.

Договір про обробку даних

З чат-бот-провайдером слід укласти договір про обробку даних. Це вимагається законом при зовнішній обробці даних.

Мінімізація даних

Збирайте лише ті дані, які необхідні для мети. Те, що не фіксується, не потребує захисту чи видалення.

Зберігання

Як довго зберігаються дані розмов? Чи існують процедури видалення? Чіткі правила зберігання є обов'язковими для відповідності GDPR.

Права доступу

Хто в компанії має право читати розмови? Рольове керування доступом зменшує ризик внутрішніх порушень захисту даних.

Захист даних у Zentor App

Zentor App розроблено для обробки даних відповідно до вимог ЄС. Найважливіші аспекти захисту даних коротко:

  • Хостинг в ЄС: дані розмов обробляються на серверах у Європейському Союзі.
  • Згоду можна налаштувати: чат-віджет можна налаштувати так, щоб користувачі надавали згоду на обробку даних перед початком чату.
  • AVV можливий: за запитом можна укласти договір про обробку даних за дорученням.
  • Дані розмов у власному акаунті: усі діалоги залишаються у вашому акаунті Zentor App і доступні лише авторизованим членам команди.
  • Права доступу на основі ролей: Ви визначаєте, які користувачі мають доступ до даних розмов.

Технічні деталі щодо місця хостингу, строків видалення та умов AVV, будь ласка, уточніть під час першої розмови.

Потік даних у чат-боті сайту — хто і що обробляє?

Захист даних починається з розуміння того, які дані під час чату фактично куди передаються. У чат-боті на вебсайті повідомлення зазвичай проходить чотири етапи — кожен зі своїм значенням з погляду захисту даних:

  1. 1. Браузер користувача: На вашому сайті завантажується чат-віджет. Уже тут конфігурація визначає, чи буде отримано згоду перед першим контактом і які технічні дані (наприклад, IP-адреса) передаються.
  2. 2. Передача на сервер: Повідомлення передаються на сервер обробки в зашифрованому вигляді. Місце хостингу визначає, чи обробка залишається в межах ЄС, чи виникає передача до третьої країни.
  3. 3. Обробка ШІ: Відповідь генерується моделлю штучного інтелекту — або через локальну модель ШІ у власній інфраструктурі, або через зовнішнього провайдера ШІ. При локальному виконанні зміст розмови не залишає власного середовища; при зовнішній обробці договір про обробку даних на замовлення має бути укладено.
  4. 4. Зберігання та скринька вхідних: Розмова зберігається в акаунті й доступна авторизованим членам команди через скриньку вхідних. Тут діють права доступу, строки зберігання та концепція видалення.

Концепція видалення: зберігати дані про розмови з урахуванням мети та видаляти їх

GDPR вимагає, щоб персональні дані зберігалися не довше, ніж це необхідно для досягнення мети (обмеження зберігання). У практичному плані це означає для розмов із чат-ботом ступінчасту концепцію видалення замість необмеженого зберігання:

  • Визначити мету: для чого зберігаються розмови — відстеження підтримки, обробка лідів, забезпечення якості? Мета визначає термін.
  • Визначити строк зберігання: конкретний строк (наприклад, після завершення звернення) має бути закріплений технічно, а не лише організаційно.
  • Автоматичне видалення: рутини, які регулярно видаляють застарілі розмови, зменшують ризик того, що дані залишаться неконтрольованими.
  • Права суб'єктів даних: має бути змога реагувати на запити про надання інформації та видалення — окремі розмови повинні бути цілеспрямовано доступні для пошуку й видалення.
  • Документація: концепція видалення має входити до реєстру обробки та узгоджуватися з уповноваженим з питань захисту даних.

Конкретні строки та технічну реалізацію процедур видалення, будь ласка, уточніть під час першої розмови та з уповноваженою особою з питань захисту даних.

Для кого захист даних чат-ботів є особливо актуальним?

Постачальники послуг і консалтингові компанії

Якщо клієнти описують у чаті чутливі питання, особливо важливим є чіткий захист даних.

Здоров'я та терапія

Особливі категорії персональних даних (наприклад, медичні дані) підлягають підвищеним вимогам GDPR.

Електронна комерція та магазини

Дані клієнтів із запитів у чаті щодо замовлень та повернень мають оброблятися та зберігатися безпечно.

Нерухомість та автомобільна галузь

Контактні дані та профілі інтересів із розмов із чат-ботом підлягають GDPR — незалежно від мети використання.

Часті запитання щодо захисту даних чат-бота

Чи потрібно включати до чат-бота згоду на обробку даних?

Зазвичай це рекомендовано, оскільки чат-боти обробляють персональні дані. Точні вимоги, будь ласка, уточніть в уповноваженої особи з питань захисту даних.

Де зберігаються дані розмов?

На серверах Zentor App, розміщених відповідно до вимог ЄС. Будь ласка, уточніть деталі щодо місця розміщення під час першої розмови.

Що таке AVV?

Договір про обробку даних за дорученням регулює, як постачальник послуг обробляє персональні дані за дорученням замовника; за наявності відносин обробки за дорученням він обов'язковий згідно зі статтею 28 GDPR.

Чи потрібно видаляти дані розмови з чат-ботом після певного часу?

Це залежить від мети обробки. Рекомендовано налаштувати процедуру видалення. Будь ласка, узгодьте це з уповноваженою особою з питань захисту даних.

Чи діє GDPR також для інструментів живого чату?

Так, оскільки там також передаються персональні дані.

Налаштуйте чат-бот, що відповідає вимогам GDPR

Zentor App пропонує хостинг в ЄС, налаштовувану згоду та можливість укладення AVV. Почніть з 14-денного безкоштовного демо або одразу від 49 €/міс. — чи зверніться до нас щодо ваших конкретних вимог.

Ця сторінка не замінює юридичної консультації. Будь ласка, узгодьте вимоги щодо захисту даних із кваліфікованою уповноваженою особою з питань захисту даних.

Докладніше в Довідковому центрі