Bảo mật dữ liệu Chatbot — Những điều doanh nghiệp cần lưu ý
Chatbot trên trang web thu thập dữ liệu cá nhân — do đó phải tuân thủ GDPR. Trang này cung cấp cái nhìn tổng quan về các khía cạnh kỹ thuật và tổ chức quan trọng: sự đồng ý, AVV, lưu trữ tại EU, tối thiểu hóa dữ liệu và quyền truy cập. Trang này không thay thế tư vấn pháp lý.
Tại sao bảo mật dữ liệu là bắt buộc đối với Chatbot
Chatbot thu thập dữ liệu cá nhân: tên, địa chỉ email, số điện thoại, yêu cầu, địa chỉ IP. Ngay khi các dữ liệu này được thu thập, xử lý hoặc chuyển giao, thì Quy định chung về bảo vệ dữ liệu (GDPR) sẽ có hiệu lực.
Điều này cũng áp dụng cho các công cụ trò chuyện trực tiếp và các widget trò chuyện tự động trên trang web. Bất kể người trả lời là con người hay AI, việc xử lý dữ liệu đều phải tuân theo cùng các yêu cầu: cơ sở pháp lý, tính minh bạch, ràng buộc mục đích, tối thiểu hóa dữ liệu và các biện pháp bảo vệ kỹ thuật.
Người vận hành chatbot trên trang web của mình nên đảm bảo nhà cung cấp lưu trữ tuân thủ quy định EU, có thể ký kết hợp đồng xử lý dữ liệu và cơ chế xin phép có thể triển khai về mặt kỹ thuật.
Những điều bạn nên lưu ý về bảo mật dữ liệu Chatbot
Trước khi bắt đầu trò chuyện, cần xin được sự đồng ý về việc xử lý dữ liệu. Điều này tạo ra sự minh bạch cho người dùng và đáp ứng một yêu cầu cốt lõi của GDPR.
Dữ liệu nên được xử lý trên các máy chủ tại EU. Điều này giúp bạn tránh các chuyển giao dữ liệu sang nước thứ ba và các yêu cầu bổ sung theo GDPR.
Bạn nên ký kết hợp đồng xử lý dữ liệu với nhà cung cấp Chatbot. Hợp đồng này là bắt buộc theo luật pháp khi có xử lý dữ liệu bên ngoài.
Chỉ thu thập những dữ liệu cần thiết cho mục đích. Những gì không được ghi nhận thì cũng không cần phải được bảo vệ hoặc xóa bỏ.
Dữ liệu cuộc trò chuyện được lưu trữ bao lâu? Có quy trình xóa dữ liệu không? Một chính sách lưu trữ rõ ràng là điều kiện tiên quyết để tuân thủ GDPR.
Ai trong công ty được phép xem các cuộc trò chuyện? Kiểm soát truy cập dựa trên vai trò giúp giảm thiểu rủi ro vi phạm bảo mật dữ liệu nội bộ.
Bảo mật dữ liệu trên Zentor App
Zentor App được thiết kế để xử lý dữ liệu tuân thủ EU. Các khía cạnh bảo mật dữ liệu chính được tóm tắt như sau:
- Lưu trữ tại EU: Dữ liệu cuộc trò chuyện được xử lý trên các máy chủ nằm trong Liên minh Châu Âu.
- Có thể cấu hình sự đồng ý: Widget trò chuyện có thể được thiết lập để người dùng phải cấp quyền đồng ý về xử lý dữ liệu trước khi bắt đầu trò chuyện.
- Có thể ký hợp đồng xử lý dữ liệu (AVV): Theo yêu cầu, có thể ký kết hợp đồng xử lý dữ liệu.
- Dữ liệu cuộc trò chuyện trong tài khoản của riêng bạn: Tất cả các cuộc hội thoại đều nằm trong tài khoản Zentor App của bạn và chỉ có thể được xem bởi các thành viên nhóm được ủy quyền.
- Quyền truy cập dựa trên vai trò: Bạn xác định người dùng nào được quyền truy cập vào dữ liệu cuộc trò chuyện.
Vui lòng hỏi chi tiết kỹ thuật về vị trí lưu trữ, thời hạn xóa và điều khoản hợp đồng xử lý dữ liệu trong buổi tư vấn đầu tiên.
Dòng chảy dữ liệu của Chatbot trên website — ai xử lý những gì?
Bảo vệ dữ liệu bắt đầu từ việc hiểu rõ dữ liệu nào thực sự chảy đi đâu trong quá trình trò chuyện. Với chatbot trên trang web, một tin nhắn thường trải qua bốn giai đoạn — mỗi giai đoạn đều có ý nghĩa pháp lý về bảo vệ dữ liệu riêng:
- 1. Trình duyệt của người dùng: Widget trò chuyện được tải lên trang web của bạn. Ngay tại đây, cấu hình quyết định liệu có xin được sự đồng ý trước khi có liên hệ đầu tiên hay không và những dữ liệu kỹ thuật nào (ví dụ: địa chỉ IP) sẽ được truyền đi.
- 2. Truyền tải đến máy chủ: Tin nhắn được mã hóa và chuyển đến máy chủ xử lý. Địa điểm lưu trữ quyết định liệu việc xử lý có diễn ra trong nội bộ EU hay dẫn đến việc chuyển dữ liệu sang quốc gia thứ ba.
- 3. Xử lý AI: Câu trả lời được tạo ra bởi mô hình AI — có thể thông qua mô hình AI cục bộ trong cơ sở hạ tầng riêng hoặc qua nhà cung cấp AI bên ngoài. Khi chạy cục bộ, nội dung cuộc trò chuyện không rời khỏi môi trường riêng; còn khi xử lý bên ngoài, việc xử lý theo ủy thác cần được bảo đảm bằng hợp đồng.
- 4. Lưu trữ & Hộp thư đến: Cuộc trò chuyện được lưu trữ trong tài khoản và có thể xem qua Hộp thư đến dành cho các thành viên nhóm được ủy quyền. Tại đây, các quy định về quyền truy cập, thời hạn lưu trữ và chính sách xóa sẽ được áp dụng.
Chính sách xóa: Lưu trữ và xóa dữ liệu cuộc trò chuyện theo mục đích
GDPR yêu cầu dữ liệu cá nhân không được lưu trữ lâu hơn mức cần thiết cho mục đích (giới hạn lưu trữ). Đối với các cuộc trò chuyện với Chatbot, điều này trên thực tế có nghĩa là áp dụng chính sách xóa theo từng giai đoạn thay vì lưu trữ vô hạn:
- Xác định mục đích: Dữ liệu cuộc trò chuyện được lưu trữ để làm gì — theo dõi hỗ trợ, xử lý khách hàng tiềm năng, đảm bảo chất lượng? Mục đích quyết định thời hạn.
- Định nghĩa thời hạn lưu trữ: Một thời hạn cụ thể (ví dụ: sau khi hoàn thành yêu cầu) nên được tích hợp kỹ thuật, không chỉ ở mức tổ chức.
- Xóa tự động: Các quy trình tự động thường xuyên xóa các cuộc trò chuyện đã hết hạn sẽ giảm thiểu rủi ro dữ liệu bị để lại ngoài tầm kiểm soát.
- Quyền của cá nhân liên quan: Phải có khả năng phản hồi với các yêu cầu cung cấp thông tin và xóa — các cuộc trò chuyện riêng lẻ phải có thể tìm thấy và xóa một cách có mục tiêu.
- Tài liệu hóa: Chính sách xóa cần được đưa vào hồ sơ hoạt động xử lý dữ liệu và nên được thống nhất với cán bộ bảo vệ dữ liệu.
Vui lòng làm rõ các thời hạn cụ thể và việc triển khai kỹ thuật các quy trình xóa trong buổi trao đổi đầu tiên và với cán bộ bảo vệ dữ liệu của bạn.
Bảo vệ dữ liệu chatbot đặc biệt quan trọng đối với ai?
Khi khách hàng mô tả các vấn đề nhạy cảm qua trò chuyện, một khuôn khổ bảo mật dữ liệu rõ ràng đặc biệt quan trọng.
Các danh mục dữ liệu cá nhân đặc biệt (ví dụ: dữ liệu sức khỏe) chịu các yêu cầu cao hơn của GDPR.
Dữ liệu khách hàng từ các yêu cầu trò chuyện liên quan đến đơn hàng và trả hàng phải được xử lý và lưu trữ một cách an toàn.
Dữ liệu liên hệ và hồ sơ sở thích từ các cuộc trò chuyện với chatbot chịu sự quản lý của GDPR — bất kể mục đích sử dụng.
Các câu hỏi thường gặp về bảo mật dữ liệu chatbot
Tôi có cần tích hợp văn bản đồng ý cho chatbot không?
Điều này thường được khuyến nghị vì chatbot xử lý dữ liệu cá nhân. Vui lòng làm rõ các yêu cầu cụ thể với cán bộ bảo vệ dữ liệu của bạn.
Dữ liệu cuộc trò chuyện được lưu trữ ở đâu?
Trên máy chủ của Zentor App được lưu trữ tuân thủ quy định EU. Vui lòng hỏi rõ chi tiết về vị trí lưu trữ trong buổi trao đổi đầu tiên.
AVV là gì?
Hợp đồng xử lý dữ liệu quy định cách thức một nhà cung cấp dịch vụ xử lý dữ liệu cá nhân theo ủy thác — trong mối quan hệ ủy thác xử lý dữ liệu, hợp đồng này là bắt buộc theo Điều 28 GDPR.
Tôi có cần xóa dữ liệu trò chuyện của Chatbot sau một khoảng thời gian nhất định không?
Điều này phụ thuộc vào mục đích xử lý. Nên thiết lập quy trình xóa dữ liệu. Vui lòng trao đổi với cán bộ bảo vệ dữ liệu.
Quy định GDPR có áp dụng cho các công cụ trò chuyện trực tiếp không?
Có, vì dữ liệu cá nhân cũng được truyền tải tại đó.
Cài đặt chatbot tuân thủ GDPR
Zentor App cung cấp lưu trữ EU, tùy chọn đồng ý có thể cấu hình và tùy chọn AVV. Bắt đầu với bản demo miễn phí 14 ngày hoặc trực tiếp từ 49 €/tháng — hoặc liên hệ chúng tôi để được tư vấn theo nhu cầu cụ thể của bạn.
Trang này không thay thế cho tư vấn pháp lý. Vui lòng làm rõ các yêu cầu về bảo vệ dữ liệu với một cán bộ bảo vệ dữ liệu có chuyên môn.
Xem thêm trong Trung tâm trợ giúp