Chatbot AI tuân thủ GDPR — Dùng thử EU-Hosting & On-Premises
Zentor App Chatbot AI được lưu trữ tại EU và được thiết kế cho các quy trình tuân thủ GDPR — xử lý dữ liệu minh bạch, không chuyển dữ liệu sang đám mây Mỹ, tùy chọn triển khai tại chỗ có sẵn trong gói Cá nhân hóa theo yêu cầu.
Thách thức về tuân thủ
Nhiều giải pháp chatbot AI gửi dữ liệu cuộc trò chuyện đến các dịch vụ đám mây Hoa Kỳ — khiến doanh nghiệp mất quyền kiểm soát toàn diện đối với quá trình xử lý. Điều này tạo ra những rủi ro tuân thủ đáng kể theo GDPR.
Điều 46 GDPR quy định về việc chuyển dữ liệu cá nhân sang các quốc gia thứ ba. Đối với các doanh nghiệp sử dụng dịch vụ AI với máy chủ Hoa Kỳ, sẽ phát sinh một mâu thuẫn cấu trúc — điều mà không thể giải quyết nếu không có các biện pháp kỹ thuật.
GDPR và AI: Những điều doanh nghiệp cần lưu ý
Chatbot AI xử lý dữ liệu cá nhân: tên, thông tin liên hệ, nội dung cuộc trò chuyện. Việc xử lý này phải dựa trên cơ sở pháp lý, minh bạch và tuân thủ nguyên tắc tiết kiệm dữ liệu.
Ngoài ra, GDPR yêu cầu các biện pháp kỹ thuật và tổ chức (TOMs) để bảo vệ dữ liệu khỏi truy cập trái phép. Một chatbot AI phải được tích hợp vào hệ thống tuân thủ này — không được hoạt động bên ngoài.
Host tại EU: Cơ sở hạ tầng ở châu Âu, kết nối AI được bảo đảm về mặt pháp lý
Zentor App vận hành cơ sở hạ tầng của mình tại Liên minh Châu Âu: Hosting, cơ sở dữ liệu và logic ứng dụng chạy trên các máy chủ EU. Đối với một số chức năng AI, có thể tích hợp tùy chọn một nhà cung cấp AI bên ngoài.
Việc sử dụng nhà cung cấp AI bên ngoài EU (nếu có) chỉ được thực hiện hoàn toàn dựa trên Điều khoản Hợp đồng Tiêu chuẩn của EU (Điều 46 GDPR). Bạn sẽ nhận được hợp đồng xử lý dữ liệu (AVV) theo Điều 28 GDPR; danh sách đầy đủ, cập nhật tất cả các bên xử lý dữ liệu được sử dụng kèm theo quốc gia và cơ sở chuyển giao được trình bày trong chính sách quyền riêng tư.
On-Premises với vận hành AI cục bộ: Chủ quyền dữ liệu tối đa
Trong gói Cá nhân hóa, Zentor App cho phép cài đặt On-Premises hoàn chỉnh trên hạ tầng máy chủ riêng của bạn. Không có nhà cung cấp đám mây, không có việc chuyển dữ liệu ra bên ngoài — toàn bộ nền tảng chạy trong trung tâm dữ liệu của bạn.
Khi kết hợp với vận hành AI cục bộ, bạn cũng sẽ chạy các mô hình AI trên phần cứng riêng. Các mô hình AI cục bộ cho phép vận hành các mô hình ngôn ngữ mà không phụ thuộc vào bên ngoài.
Kết quả: chủ quyền dữ liệu tối đa. Không chuyển dữ liệu, không xử lý AI bên ngoài, kiểm soát hoàn toàn các mô hình và cơ sở hạ tầng.
Không chia sẻ cho bên thứ ba
Zentor App không chia sẻ dữ liệu khách hàng của bạn với bên thứ ba — dù cho việc đào tạo mô hình AI hay phân tích, quảng cáo. Dữ liệu của bạn chỉ hoàn toàn thuộc về bạn.
Khi sử dụng các mô hình AI bên ngoài qua Zentor App, các điều khoản bảo mật của nhà cung cấp AI bên ngoài sẽ được áp dụng. Đối với các doanh nghiệp cần sự cách ly hoàn toàn, chúng tôi khuyến nghị lựa chọn phương án On-Premises với vận hành AI cục bộ.
Hợp đồng xử lý dữ liệu (AVV) theo Điều 28 GDPR
Ngay khi một chatbot AI xử lý dữ liệu cá nhân của khách hàng của bạn — điều xảy ra trong mọi cuộc trò chuyện — thì việc xử lý dữ liệu theo ủy quyền theo Điều 28 GDPR được hình thành. Điều này có nghĩa: bạn với tư cách là bên chịu trách nhiệm phải ký hợp đồng xử lý dữ liệu (AVV) bằng văn bản với Zentor App với tư cách là bên xử lý.
Zentor App cung cấp AVV theo yêu cầu. Hợp đồng quy định mục đích xử lý, các loại dữ liệu, các biện pháp kỹ thuật và tổ chức cũng như nghĩa vụ của bạn trong việc xóa hoặc trả lại dữ liệu sau khi kết thúc hợp đồng.
Đối với vận hành tại chỗ, không áp dụng AVV vì không có xử lý dữ liệu bởi Zentor App với tư cách nhà cung cấp dịch vụ bên ngoài — toàn bộ nền tảng chạy trên cơ sở hạ tầng của riêng bạn.
Luồng dữ liệu trong chatbot AI: Dữ liệu cuộc trò chuyện sẽ ra sao?
Khi vận hành trên EU Cloud: Tin nhắn đến được Zentor App tiếp nhận, chatbot AI xử lý và lưu trong cơ sở dữ liệu dưới dạng các cuộc trò chuyện. Tất cả các bước xử lý đều diễn ra trên máy chủ EU. Chatbot AI chỉ truy cập vào cơ sở tri thức nội bộ của doanh nghiệp — không sử dụng nguồn dữ liệu bên ngoài, không chia sẻ dữ liệu ngoài ý muốn.
Với vận hành On-Premises: Không có dữ liệu nào rời khỏi mạng của bạn. Cả nền tảng lẫn mô hình AI đều chạy trên phần cứng riêng. Các tin nhắn đến được xử lý, lưu trữ nội bộ và hoàn toàn nằm trong cơ sở hạ tầng của bạn.
Cả hai biến thể đều hỗ trợ thời hạn lưu trữ có thể cấu hình: Dữ liệu cuộc trò chuyện sẽ được tự động xóa sau một khoảng thời gian xác định — phù hợp với nguyên tắc giới hạn lưu trữ theo Điều 5, khoản 1, mục e GDPR.
Vai trò, quyền hạn và nhật ký kiểm toán
Zentor App triển khai kiểm soát truy cập dựa trên vai trò (RBAC). Nhân viên chỉ xem được các cuộc trò chuyện, nội dung cơ sở tri thức và cấu hình mà họ được ủy quyền. Quản trị viên quản lý các vai trò và quyền hạn tập trung trên bảng điều khiển.
Audit-Trail ghi lại tất cả các hành động liên quan đến bảo mật: Đăng nhập, thay đổi cấu hình, truy cập dữ liệu, sự kiện chuyển giao. Nhật ký này không thể thay đổi và là cơ sở để chứng minh tuân thủ trước cơ quan quản lý.
RBAC, Audit-Trail, tùy chọn xác thực nâng cao (theo yêu cầu) và các chức năng xuất audit nâng cao có sẵn dưới dạng các mô-đun bổ sung trong Gói Cá nhân hóa.
Tổng quan các biện pháp bảo vệ kỹ thuật
Zentor App triển khai nhiều lớp bảo vệ kỹ thuật để đảm bảo tuân thủ GDPR.
Tất cả các lần truyền dữ liệu đều được mã hóa bằng TLS. Dữ liệu được lưu trữ được mã hóa at-rest.
Kiểm soát truy cập dựa trên vai trò đảm bảo nhân viên chỉ có thể truy cập vào dữ liệu mà họ được ủy quyền.
Lịch sử nhật ký liên tục của tất cả các hành động liên quan đến bảo mật — để chứng minh và tài liệu tuân thủ.
Dữ liệu cuộc trò chuyện có thể được xóa tự động sau các thời hạn lưu trữ được định nghĩa.
Vận hành AI cục bộ so với nhà cung cấp AI bên ngoài: So sánh dưới góc độ bảo vệ dữ liệu
Cả hai lựa chọn đều có ưu điểm riêng. Việc lựa chọn phụ thuộc vào yêu cầu bảo mật dữ liệu và nguồn lực kỹ thuật của bạn.
- Tích hợp đơn giản, triển khai nhanh chóng
- Chất lượng mô hình cao mà không cần phần cứng riêng
- Cập nhật mô hình thường xuyên mà không tốn công sức
- Chuyển dữ liệu sang máy chủ AI bên ngoài
- Chủ quyền dữ liệu hoàn toàn
- Dữ liệu không rời khỏi cơ sở hạ tầng của chính bạn
- Tuân thủ GDPR mà không có rủi ro từ nước thứ ba
- Yêu cầu phần cứng riêng và vận hành kỹ thuật
Câu hỏi thường gặp về GDPR và chatbot AI
Zentor App có tuân thủ GDPR không?
Có. Zentor App được thiết kế để tuân thủ GDPR như một nền tảng châu Âu. Bạn có thể lựa chọn giữa EU-Hosting và cài đặt on-premises. Trong cả hai kịch bản, dữ liệu khách hàng của bạn vẫn nằm dưới sự kiểm soát của bạn; việc sử dụng bất kỳ nhà cung cấp AI bên ngoài nào ngoài khu vực EU chỉ được thực hiện hoàn toàn dựa trên các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46 GDPR), không bao giờ diễn ra thiếu kiểm soát. Danh sách đầy đủ tất cả các bên xử lý dữ liệu kèm theo quốc gia và cơ sở pháp lý chuyển giao được trình bày trong chính sách quyền riêng tư.
Dữ liệu khách hàng của tôi được lưu trữ ở đâu?
Với lưu trữ EU, các máy chủ lưu trữ, cơ sở dữ liệu và logic ứng dụng hoạt động trên các máy chủ nằm trong Liên minh Châu Âu; đối với một số tính năng AI, có thể tích hợp nhà cung cấp AI bên ngoài tùy chọn, được bảo vệ bằng các điều khoản hợp đồng tiêu chuẩn của EU. Với mô hình vận hành tại chỗ (On-Premises), dữ liệu sẽ hoàn toàn lưu giữ trên cơ sở hạ tầng của riêng bạn — không có chuyển giao dữ liệu, không có xử lý bên ngoài.
Vận hành AI cục bộ là gì và tại sao nó thân thiện với bảo mật dữ liệu?
Mô hình vận hành AI cục bộ cho phép chạy các mô hình ngôn ngữ trên phần cứng riêng của bạn. Vì quá trình xử lý AI diễn ra trên các máy chủ của chính bạn nên dữ liệu hội thoại không được truyền tải đến các dịch vụ AI bên ngoài — mô hình và dữ liệu hoàn toàn nằm trong cơ sở hạ tầng của bạn.
Tôi có thể vận hành Zentor App On-Premises không?
Có. Gói Cá nhân hóa cho phép cài đặt hoàn toàn theo mô hình On-Premises ứng dụng Zentor App lên hạ tầng máy chủ riêng của bạn. Kết hợp với vận hành AI cục bộ, giải pháp này giúp bạn chạy hoàn toàn cả nền tảng lẫn các mô hình AI trên phần cứng riêng — không có bất kỳ việc chuyển dữ liệu nào sang các đám mây bên ngoài.
Tôi có thể sử dụng những mô hình AI nào?
Zentor App hỗ trợ hai phương pháp mô hình: mô hình AI đám mây bên ngoài (dành cho các đội muốn sử dụng AI đám mây) và mô hình AI cục bộ trong nội bộ doanh nghiệp (để đảm bảo tối đa quyền kiểm soát dữ liệu). Gói Cá nhân hóa với tùy chọn Vector-RAG cung cấp cho bạn các khả năng nâng cao để cấu hình mô hình riêng. Quyết định hoàn toàn thuộc về bạn.
Nhật ký kiểm toán là gì và nó có sẵn từ gói nào?
Một nhật ký kiểm toán (Audit-Trail) là một bản ghi không gián đoạn, không thể thay đổi của tất cả các hành động liên quan đến bảo mật trên nền tảng — chẳng hạn như đăng nhập của người dùng, thay đổi cấu hình và truy cập dữ liệu. Trong Zentor App, nhật ký kiểm toán có sẵn dưới dạng mô-đun bổ sung trong gói Cá nhân hóa và là công cụ quan trọng để chứng minh tính tuân thủ bảo mật của các quy trình.
Tôi có cần hợp đồng xử lý dữ liệu (AVV) cho chatbot không?
Thông thường là có. Nếu chatbot AI của bạn xử lý dữ liệu cá nhân của khách hàng — điều xảy ra với hầu hết các chatbot hội thoại — và chuyển những dữ liệu này cho một nhà cung cấp dịch vụ bên ngoài (Zentor App), thì hợp đồng xử lý dữ liệu (AVV) theo Điều 28 GDPR là bắt buộc. Zentor App cung cấp AVV này khi được yêu cầu.
Làm thế nào để xóa dữ liệu cuộc trò chuyện khỏi chatbot?
Zentor App cho phép cấu hình thời hạn lưu trữ cho dữ liệu cuộc trò chuyện. Sau khi hết hạn, dữ liệu sẽ được tự động xóa. Ngoài ra, các cuộc trò chuyện riêng lẻ hoặc dữ liệu người dùng cũng có thể được xóa thủ công từ bảng điều khiển — ở cấp tenant hoặc theo từng cuộc trò chuyện. Tính năng này hỗ trợ việc thực hiện Điều 17 GDPR (Quyền được xóa).
Sẵn sàng cho chatbot AI tuân thủ GDPR?
Chạy thử Zentor App ở chế độ Demo hoặc liên hệ với chúng tôi về các tùy chọn lưu trữ EU và on-premises.
Nội dung mở rộng
Một cái nhìn tổng quan thiết thực, bạn sẽ tìm thấy trong Danh sách kiểm tra bảo mật dữ liệu Chatbot. Nếu muốn tìm hiểu sâu hơn, bạn sẽ tìm thấy các yêu cầu GDPR đối với Chatbot AI một cách chi tiết trong phần hướng dẫn.
Xem thêm trong Trung tâm trợ giúp
