Захист даних та штучний інтелект

ШІ-чат-бот, що відповідає вимогам GDPR — тестування хостингу в ЄС та On-Premises

ШІ-чат-бот Zentor App із хостингом у ЄС, розроблений для процесів, що відповідають GDPR — прозора обробка даних, без передачі даних у хмару США, On-Premises у тарифі «Індивідуальний» доступний за запитом.

Віджет ШІ-чат-бота Zentor App під час розмови з відвідувачем сайту

Виклики, пов'язані з відповідністю

Багато рішень для чат-ботів на ШІ надсилають дані розмов у хмарні сервіси США — без того, щоб компанії мали повний контроль над обробкою. Це створює значні ризики відповідності в рамках GDPR.

Стаття 46 GDPR регулює передачу персональних даних у треті країни. Для компаній, які використовують сервіси ШІ з серверами в США, виникає структурне протиріччя — яке неможливо вирішити без технічних заходів.

GDPR та ШІ: що мають враховувати компанії

Чат-боти на ШІ обробляють персональні дані: імена, контактні дані, зміст розмов. Ця обробка має базуватися на правовій підставі, бути прозорою та відповідати принципу мінімізації даних.

Додатково GDPR вимагає технічних та організаційних заходів (ТОЗ) для захисту даних від несанкціонованого доступу. ШІ-чат-бот має бути інтегрований у цю систему відповідності — а не діяти поза нею.

Хостинг у ЄС: інфраструктура в Європі, правовий захист підключення ШІ

Zentor App обслуговує свою інфраструктуру в Європейському Союзі: хостинг, бази даних та логіку застосунків працюють на серверах ЄС. Для певних функцій штучного інтелекту за бажання можна залучити зовнішнього постачальника ШІ.

Можливе використання зовнішнього провайдера ШІ поза межами ЄС здійснюється виключно на основі стандартних договірних положень ЄС (ст. 46 GDPR). Ви отримуєте договір про обробку даних (AVV) згідно зі ст. 28 GDPR; повний актуальний список усіх залучених обробників даних із вказанням країни та правової підстави передачі ви знайдете в політиці конфіденційності.

On-Premises із локальною роботою ШІ: максимальний суверенітет даних

У тарифі «Індивідуальний» Zentor App дозволяє повну On-Premises-установку на вашій власній серверній інфраструктурі. Жодного хмарного провайдера, жодної зовнішньої передачі даних — вся платформа працює у вашому дата-центрі.

У поєднанні з локальним запуском ШІ ви також працюєте з моделями ШІ на власному обладнанні. Локальні моделі ШІ дозволяють експлуатацію мовних моделей без зовнішніх залежностей.

Результат: максимальний суверенітет даних. Жодної передачі даних, жодної зовнішньої обробки ШІ, повний контроль над моделями та інфраструктурою.

Не передається третім особам

Zentor App не передає ваші дані клієнта третім особам — ні для навчання моделей штучного інтелекту, ні для аналітичних чи рекламних цілей. Ваші дані є виключно вашими.

При використанні зовнішніх моделей штучного інтелекту через Zentor App діють умови захисту даних зовнішнього провайдера ШІ. Для підприємств, яким потрібна повна ізоляція, ми рекомендуємо варіант On-Premises з локальним запуском ШІ.

Договір про обробку даних (AVV) згідно зі ст. 28 GDPR

Щойно ШІ-чат-бот обробляє персональні дані ваших клієнтів — що відбувається при кожному спілкуванні — виникає обробка даних згідно зі статтею 28 GDPR. Це означає: як відповідальна особа, ви повинні укласти письмовий договір про обробку даних (AVV) із Zentor App як обробником.

Zentor App надає AVV за запитом. Договір регулює цілі обробки, категорії даних, технічні та організаційні заходи, а також ваше доручення щодо видалення або повернення даних після завершення договору.

Для локального (on-premises) використання AVV не потрібен, оскільки обробка даних не відбувається через Zentor App як зовнішнього постачальника послуг — вся платформа працює на вашій власній інфраструктурі.

Потоки даних у ШІ-чат-боті: що відбувається з даними розмов?

При експлуатації в хмарі ЄС: вхідні повідомлення приймаються Zentor App, обробляються ШІ-чат-ботом та зберігаються як розмови в базі даних. Усі етапи обробки відбуваються на серверах у ЄС. ШІ-чат-бот має доступ лише до власної бази знань підприємства — жодних зовнішніх джерел даних, жодної несанкціонованої передачі.

При режимі On-Premises: жодні дані не залишають вашу мережу. Як платформа, так і модель ШІ працюють на власному обладнанні. Вхідні повідомлення обробляються, зберігаються внутрішньо і повністю залишаються в вашій інфраструктурі.

Обидва варіанти підтримують налаштовувані терміни зберігання: дані розмов автоматично видаляються після визначеного терміну — відповідно до принципу обмеження зберігання згідно зі ст. 5 п. 1 літ. e GDPR.

Ролі, права та журнал аудиту

Zentor App реалізує керування доступом на основі ролей (RBAC). Працівники бачать лише розмови, вміст бази знань та конфігурації, до яких вони мають доступ. Адміністратори централізовано керують ролями та правами у панелі керування.

Аудит-трейл фіксує всі дії, що стосуються безпеки: входи в систему, зміни конфігурації, доступи до даних, події передачі даних. Журнал є незмінним і слугує основою для підтвердження відповідності вимогам регуляторних органів.

RBAC, журнал аудиту, розширені опції автентифікації (за запитом) та розширені функції експорту аудиту доступні як додаткові модулі в тарифі «Індивідуальний».

Огляд технічних захисних заходів

Zentor App реалізує кілька технічних рівнів захисту для забезпечення відповідності GDPR.

Шифрування

Усі передачі даних захищені TLS-шифруванням. Збережені дані шифруються в стані спокою.

RBAC

Рольовий контроль доступу гарантує, що співробітники можуть отримувати доступ лише до даних, для яких вони авторизовані.

Журнал аудиту

Неперервний журнал усіх дій, що стосуються безпеки — для підтвердження та документації відповідності.

Видалення даних

Дані розмов можуть автоматично видалятися після визначених термінів зберігання.

Локальна обробка ШІ проти зовнішнього провайдера ШІ: порівняння з точки зору захисту даних

Обидва варіанти мають свої переваги. Вибір залежить від ваших вимог до захисту даних та технічних ресурсів.

зовнішній постачальник ШІ
  • Проста інтеграція, швидкий старт
  • Висока якість моделей без власного обладнання
  • Регулярні оновлення моделей без додаткових зусиль
  • Передача даних на зовнішні сервери ШІ
локальна реалізація ШІ
  • Повний суверенітет даних
  • Жодні дані не залишають власну інфраструктуру
  • Відповідність GDPR без ризиків щодо третіх країн
  • Вимагає власне обладнання та технічну експлуатацію

Часті запитання щодо GDPR та ШІ-чат-бота

Чи відповідає Zentor App вимогам GDPR?

Так. Zentor App налаштована як європейська платформа відповідно до вимог GDPR. Ви можете обрати між розміщенням на серверах у ЄС та встановленням «на власних серверах». У обох випадках ваші дані клієнтів залишаються під вашим контролем; можливе використання зовнішнього постачальника штучного інтелекту поза межами ЄС здійснюється виключно на основі стандартних договірних положень ЄС (стаття 46 GDPR), ніколи без контролю. Повний перелік усіх обробників даних із вказанням країни та правової підстави для передачі ви знайдете в політиці конфіденційності.

Де зберігаються мої дані клієнтів?

При хостингу в ЄС хостинг, бази даних та логіка застосунку працюють на серверах усередині Європейського Союзу; для певних функцій ШІ може опціонально підключатися зовнішній ШІ-провайдер, захищений стандартними договірними положеннями ЄС. При On-Premises дані повністю залишаються на вашій власній інфраструктурі — без передачі даних і без зовнішньої обробки.

Що таке локальна робота ШІ і чому вона корисна для захисту даних?

Локальна робота ШІ дозволяє запускати мовні моделі на власному обладнанні. Оскільки обробка ШІ відбувається на ваших власних серверах, дані розмов не передаються зовнішнім сервісам ШІ — модель і дані повністю залишаються у вашій інфраструктурі.

Чи можу я використовувати Zentor App On-Premises?

Так. Тариф «Індивідуальний» дозволяє повну On-Premises-установку Zentor App на вашій власній серверній інфраструктурі. У поєднанні з локальним запуском ШІ ви таким чином повністю обслуговуєте як платформу, так і моделі ШІ на власному обладнанні — без будь-якого передавання даних у зовнішні хмари.

Які моделі ШІ я можу використовувати?

Zentor App підтримує два підходи до моделей: зовнішні хмарні ШІ-моделі (для команд, які хочуть використовувати хмарний ШІ) та локальні ШІ-моделі у власному середовищі (для максимальної суверенності даних). У тарифі «Індивідуальний» з опціональним Vector-RAG вам доступні розширені можливості для власної конфігурації моделей. Вибір повністю залежить від вас.

Що таке журнал аудиту і з якого тарифу він доступний?

Аудит-трейл — це безперервний, незмінний журнал усіх дій безпеки в платформі, наприклад, входу користувачів, змін конфігурації та доступу до даних. У Zentor App аудит-трейл доступний як додатковий модуль у тарифі «Індивідуальний» та є важливим інструментом для підтвердження відповідності процесів вимогам захисту даних.

Чи потрібен мені договір про обробку даних (AVV) для чат-бота?

Зазвичай так. Якщо ваш ШІ-чат-бот обробляє персональні дані ваших клієнтів — що є нормою для майже кожного чат-бота для спілкування — і ці дані передаються зовнішньому постачальнику послуг (Zentor App), то необхідний AVV згідно зі ст. 28 GDPR. Zentor App надає цей AVV за запитом.

Як можна видалити дані розмов із чат-бота?

Zentor App дозволяє налаштувати терміни зберігання даних про розмови. Після закінчення цих термінів дані автоматично видаляються. Окремі розмови або дані користувачів також можна вручну видалити з панелі керування — як на рівні тенанта, так і для кожної розмови окремо. Це сприяє реалізації статті 17 GDPR (право на видалення).

Готові до ШІ-чат-бота, що відповідає вимогам GDPR?

Тестуйте Zentor App у демо-режимі або обговоріть з нами варіанти хостингу в ЄС та опції on-premises.

Додаткові матеріали

Практичний огляд ви знайдете в Чек-лист захисту даних чат-бота. Якщо ви хочете зануритися глибше, ви знайдете детальні вимоги GDPR до ШІ-чат-ботів у довіднику.

Докладніше в Довідковому центрі