Dữ liệu cá nhân nào được chatbot AI xử lý?
Ngay khi người dùng tương tác với chatbot AI, dữ liệu sẽ được tạo ra. Những dữ liệu rõ ràng nhất là nội dung của cuộc trò chuyện: văn bản nhập vào, câu hỏi, khiếu nại và chi tiết đặt lịch. Trong nhiều trường hợp, các dữ liệu trò chuyện này mang tính cá nhân theo quy định GDPR — hoặc vì chúng chứa các định danh trực tiếp như tên hoặc địa chỉ email, hoặc vì chúng có thể liên kết với các dữ liệu khác có sẵn về một người. Ngay cả các địa chỉ IP được truyền kỹ thuật qua webchat cũng được coi là dữ liệu cá nhân.
Đối với chatbot được sử dụng trong quy trình tài khoản khách hàng, sẽ có thêm các danh mục dữ liệu khác: số khách hàng, lịch sử đơn hàng, thông tin thanh toán (nếu chatbot được tích hợp vào quy trình thanh toán) hoặc dữ liệu sức khỏe (trong các ứng dụng y tế). Các danh mục đặc biệt này theo Điều 9 GDPR chịu mức độ bảo vệ cao hơn và yêu cầu các biện pháp kỹ thuật và pháp lý đặc biệt.
Nguyên tắc tối thiểu hóa dữ liệu (Điều 5 khoản 1 điểm c GDPR) yêu cầu chỉ xử lý những dữ liệu thực sự cần thiết cho mục đích tương ứng. Với một chatbot FAQ thuần túy không có xác thực, điều đó có nghĩa là: nội dung cuộc trò chuyện không nên được lưu vĩnh viễn, địa chỉ IP nên được ẩn danh hóa và thông tin cá nhân chỉ nên được thu thập khi thực sự bắt buộc cho quy trình dịch vụ. Vì vậy, một chatbot được cấu hình cẩn thận ít gặp vấn đề về pháp luật bảo vệ dữ liệu hơn đáng kể so với một chatbot được lên kế hoạch kém.
Yêu cầu GDPR đối với hoạt động chatbot
GDPR quy định một loạt các yêu cầu cơ bản cho mọi hoạt động xử lý dữ liệu. Thứ nhất, mọi hoạt động xử lý dữ liệu đều cần một cơ sở pháp lý theo Điều 6 GDPR: hoặc sự đồng ý của người dùng, tính cần thiết cho việc thực hiện hợp đồng, lợi ích hợp pháp của doanh nghiệp hoặc một trong các cơ sở khác được nêu trong luật. Cơ sở pháp lý phải được xác định và ghi chép trước khi xử lý — và trong trường hợp có nghi ngờ, phải có thể giải trình trước cơ quan bảo vệ dữ liệu.
Thứ hai, có nghĩa vụ thông tin toàn diện đối với chủ thể dữ liệu. Người dùng phải biết dữ liệu nào được xử lý cho mục đích gì, được lưu trong bao lâu, ai có thể là bên nhận và họ có những quyền gì — trong đó có quyền được cung cấp thông tin, quyền chỉnh sửa, quyền xóa và quyền hạn chế xử lý. Những thông tin này phải được trình bày bằng ngôn ngữ rõ ràng, dễ hiểu, thường là trong chính sách quyền riêng tư và qua một ghi chú trong cửa sổ chat.
Thứ ba, GDPR quy định nguyên tắc "Privacy by Design và by Default" (quyền riêng tư theo thiết kế và theo mặc định, Điều 25). Điều đó có nghĩa: các cấu hình thân thiện với quyền riêng tư phải là thiết lập mặc định ngay từ đầu, không phải phần bổ sung về sau. Với chatbot AI, trong thực tế điều này có nghĩa là: thời hạn lưu trữ ngắn hơn làm tiêu chuẩn, ẩn danh hóa dữ liệu nhật ký, quyền truy cập hạn chế và cho phép người dùng yêu cầu xóa dữ liệu của mình một cách đơn giản.
AI trên đám mây so với tại chỗ: Điều đó có nghĩa gì đối với bảo mật dữ liệu?
Đối với chatbot AI dựa trên đám mây, dữ liệu hội thoại và các yêu cầu sẽ được gửi đến máy chủ bên ngoài của nhà cung cấp mô hình ngôn ngữ, được xử lý tại đó và — tùy theo cấu hình — có thể được sử dụng cho mục đích đào tạo. Yếu tố quyết định cho đánh giá GDPR là: Máy chủ nằm ở quốc gia nào? Đối với các nhà cung cấp Hoa Kỳ, tình hình pháp lý đã phức tạp kể từ phán quyết Schrems-II. Các nhà cung cấp EU hoặc những nhà cung cấp có trung tâm dữ liệu tại EU được ưu tiên rõ ràng dưới luật bảo vệ dữ liệu châu Âu. Ngoài ra, một hợp đồng xử lý dữ liệu ủy thác (AVV) phải được ký kết.
On-Premises có nghĩa là toàn bộ cơ sở hạ tầng — bao gồm cả mô hình AI — được vận hành trên các máy chủ do chính doanh nghiệp kiểm soát. Với việc thực thi AI cục bộ, không có dữ liệu hội thoại nào rời khỏi cơ sở hạ tầng của riêng mình. Do đó, nhu cầu ký kết AVV với nhà cung cấp AI đám mây hoàn toàn biến mất; việc xử lý chỉ diễn ra nội bộ. Đối với các doanh nghiệp trong các ngành được quản lý chặt chẽ — y tế, tư vấn pháp lý, dịch vụ tài chính — On-Premises thường là lựa chọn duy nhất khả thi.
Cách tiếp cận kết hợp cũng khả thi: hạ tầng chatbot và cơ sở tri thức chạy trên máy chủ an toàn tại EU, trong khi mô hình đám mây được dùng cho một số trường hợp sử dụng ít nhạy cảm hơn. Zentor App hỗ trợ cả hai chế độ vận hành — đám mây qua nhà cung cấp AI bên ngoài và hoàn toàn cục bộ — và để doanh nghiệp tự quyết định kiến trúc nào phù hợp với chiến lược bảo vệ dữ liệu của mình. Lý tưởng nhất, quyết định này nên được đưa ra cùng với cán bộ bảo vệ dữ liệu và một luật sư chuyên về bảo vệ dữ liệu.
Hợp đồng xử lý dữ liệu (AVV): Khi nào cần và nội dung quy định
Hợp đồng xử lý dữ liệu (AVV) theo Điều 28 GDPR là công cụ trung tâm để quy định trách nhiệm giữa một doanh nghiệp (khách hàng) và một nhà cung cấp dịch vụ bên ngoài (nhà xử lý dữ liệu) xử lý dữ liệu cá nhân thay mặt họ. Khi vận hành một chatbot AI thông qua nền tảng SaaS, hợp đồng AVV thường là bắt buộc: Nhà cung cấp chatbot xử lý dữ liệu cuộc trò chuyện trên máy chủ của họ — đây là xử lý dữ liệu theo ủy quyền điển hình.
AVV phải được ký kết bằng văn bản hoặc ở định dạng điện tử tương đương và bao gồm một số nội dung tối thiểu: đối tượng và thời hạn xử lý, hình thức và mục đích xử lý, các loại dữ liệu cá nhân và các nhóm chủ thể dữ liệu, cũng như nghĩa vụ và quyền của bên kiểm soát dữ liệu. Ngoài ra, bên xử lý dữ liệu phải cam kết áp dụng các biện pháp kỹ thuật và tổ chức phù hợp (TOMs) và không sử dụng bên xử lý phụ khi chưa được phê duyệt.
Quan trọng: AVV phải được hoàn tất trước khi đưa Chatbot vào hoạt động — không được thực hiện sau này. Việc thiếu AVV mặc dù có xử lý ủy thác là một vi phạm GDPR độc lập, có thể bị phạt tiền. Do đó, hãy kiểm tra với mỗi nhà cung cấp Chatbot xem họ có cung cấp AVV hay không, dưới hình thức nào, các nhà xử lý ủy thác con nào được sử dụng (ví dụ: nhà cung cấp đám mây hoặc nhà cung cấp AI bên ngoài) và cách thức xử lý chúng. Các nhà cung cấp uy tín như Zentor App cung cấp các mẫu AVV chuẩn hóa và sẵn sàng công khai minh bạch nội dung của chúng.
Cán bộ bảo vệ dữ liệu và chatbot: Cần lưu ý gì?
Các doanh nghiệp có cán bộ bảo vệ dữ liệu (DSB) nội bộ hoặc bên ngoài phải mời người này tham gia khi triển khai chatbot AI. DSB có nhiệm vụ đảm bảo việc triển khai tuân thủ quy định bảo vệ dữ liệu, đánh giá rủi ro và giám sát việc tuân thủ GDPR. Vấn đề không chỉ là tuân thủ về hình thức mà là cấu hình kỹ thuật cụ thể: Dữ liệu nào được lưu? Trong bao lâu? Ai có quyền truy cập? Yêu cầu cung cấp thông tin từ chủ thể dữ liệu được xử lý như thế nào?
Một trong những nhiệm vụ quan trọng nhất của DSB trong bối cảnh chatbot là xem xét liệu Đánh giá tác động bảo mật dữ liệu (DSFA) theo Điều 35 GDPR có cần thiết hay không. DSFA bắt buộc khi việc xử lý dữ liệu dự kiến mang lại rủi ro cao đối với quyền và tự do của các cá nhân tự nhiên. Điều này có thể xảy ra với chatbot nếu xử lý hệ thống các dữ liệu nhạy cảm, thực hiện tạo hồ sơ hoặc hệ thống được sử dụng cho các quyết định có tác động đáng kể đến đối tượng liên quan.
Ngay cả khi pháp luật không bắt buộc phải có DSB, vẫn nên rà soát về bảo vệ dữ liệu trước khi go-live. Đặc biệt với các doanh nghiệp nhỏ lần đầu dùng chatbot, có những cạm bẫy điển hình: chính sách quyền riêng tư bị thiếu hoặc lỗi thời, quên ký AVV, thời hạn lưu trữ quá dài hoặc thiếu phương án xóa dữ liệu. Tư vấn bên ngoài từ chuyên gia bảo vệ dữ liệu sẽ mang lại lợi ích lâu dài và giúp tránh các khoản phạt nặng mà cơ quan bảo vệ dữ liệu có thể áp dụng.
Biện pháp kỹ thuật và tổ chức (TOMs) cho chatbot
Điều 32 GDPR yêu cầu các biện pháp kỹ thuật và tổ chức phù hợp (TOMs) nhằm bảo đảm mức độ bảo vệ tương xứng với rủi ro. Với chatbot AI, cụ thể điều này có nghĩa là: mọi truyền tải dữ liệu giữa trình duyệt của người dùng và backend chatbot phải được mã hóa (TLS/HTTPS). Dữ liệu hội thoại đã lưu và nội dung cơ sở tri thức cũng nên được lưu ở dạng mã hóa — cả trong cơ sở dữ liệu lẫn trên các phương tiện lưu trữ liên quan.
Về phía truy cập, GDPR quy định nguyên tắc hạn chế truy cập dữ liệu: chỉ những nhân viên và hệ thống thực sự cần cho công việc mới được truy cập dữ liệu cá nhân. Zentor App hiện thực hóa nguyên tắc này bằng hệ thống kiểm soát truy cập dựa trên vai trò (RBAC), có sẵn dưới dạng mô-đun tự chọn trong gói Cá nhân hóa: các vai trò khác nhau nhận quyền truy cập khác nhau và mọi truy cập đều được ghi vào nhật ký kiểm toán. Nhờ đó, khi cần có thể chứng minh ai đã truy cập dữ liệu nào vào lúc nào.
Về mặt tổ chức, TOMs bao gồm các quy trình nội bộ rõ ràng: Ai chịu trách nhiệm về cơ sở tri thức? Yêu cầu xóa dữ liệu từ chủ thể dữ liệu được xử lý thế nào? Làm sao đảm bảo không lưu dữ liệu hội thoại lâu hơn mức cần thiết? Doanh nghiệp phản ứng thế nào khi xảy ra sự cố dữ liệu — chẳng hạn khi chatbot vô tình tiết lộ dữ liệu cá nhân của người dùng khác? Các quy trình này phải được lập thành văn bản và rà soát định kỳ.
Zentor App và GDPR: Lưu trữ EU và On-Premises là các tùy chọn
Zentor App được phát triển ngay từ đầu với mục tiêu tạo điều kiện vận hành tuân thủ GDPR. Nền tảng có thể được lưu trữ trên các máy chủ EU — việc lưu trữ, cơ sở dữ liệu và logic ứng dụng do đó chịu sự điều chỉnh của luật bảo vệ dữ liệu châu Âu. Nếu tùy chọn tích hợp nhà cung cấp AI bên ngoài, bất kỳ hoạt động nào diễn ra ngoài EU sẽ chỉ dựa trên các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46 GDPR), loại bỏ hoàn toàn những bất định pháp lý của việc chuyển dữ liệu sang nước thứ ba không được kiểm soát. Đối với các doanh nghiệp đang cân nhắc giải pháp dựa trên đám mây, lưu trữ tại EU là bước đi đầu tiên và quan trọng nhất hướng tới sự tuân thủ GDPR.
Với các doanh nghiệp có yêu cầu bảo vệ dữ liệu cao nhất, Zentor App cung cấp bản cài đặt hoàn toàn on-premises. Trong chế độ vận hành này, toàn bộ nền tảng — engine chatbot, cơ sở tri thức, hộp thư đến Omnichannel và mọi thành phần xử lý — chạy trên hạ tầng do chính doanh nghiệp kiểm soát. Với việc chạy AI cục bộ, không có dữ liệu hội thoại hay thông tin cá nhân nào rời khỏi môi trường IT của doanh nghiệp. Cách tiếp cận này đặc biệt phù hợp với bệnh viện, văn phòng luật, văn phòng tư vấn thuế và các ngành khác mà bảo vệ dữ liệu là yếu tố sống còn.
Zentor App cung cấp hợp đồng xử lý dữ liệu (AVV) cho vận hành đám mây và ghi rõ các bên xử lý phụ được sử dụng — với tên công ty, quốc gia, mục đích và cơ sở chuyển giao — tại mục 13 của chính sách quyền riêng tư. Các chức năng kỹ thuật về bảo vệ dữ liệu — RBAC, nhật ký kiểm toán, thời hạn lưu trữ dữ liệu có thể cấu hình và kiểm soát truy cập dựa trên vai trò — có thể cấu hình dưới dạng mô-đun tự chọn trong gói Cá nhân hóa. Nhờ đó, bạn tạo ra các điều kiện kỹ thuật cho việc vận hành chatbot tuân thủ GDPR — còn việc thiết kế pháp lý trong từng trường hợp cụ thể luôn là nhiệm vụ của đội ngũ bảo vệ dữ liệu và cố vấn pháp lý của bạn.
Câu hỏi thường gặp
Liệu một chatbot AI có tự động tuân thủ GDPR khi chạy trên các máy chủ EU?
Lưu trữ tại EU là điều kiện cần nhưng chưa đủ để tuân thủ GDPR. Ngoài ra, cùng với các yêu cầu khác, phải có hợp đồng xử lý dữ liệu (AVV) hợp lệ với nhà cung cấp dịch vụ, chủ thể dữ liệu phải được thông báo trong chính sách quyền riêng tư, dữ liệu chỉ được lưu trong thời gian thực sự cần thiết, và các biện pháp kỹ thuật và tổ chức (TOMs) phải được lập thành văn bản. Zentor App cung cấp lưu trữ tại EU và mọi tài liệu hợp đồng cần thiết, nhưng trách nhiệm pháp lý về việc cấu hình đúng quy định thuộc về doanh nghiệp vận hành.
Chatbot thường xử lý những dữ liệu cá nhân nào?
Một chatbot AI có thể xử lý tên, địa chỉ email, số điện thoại, địa chỉ IP (đối với Webchat), nội dung cuộc trò chuyện cũng như các dữ liệu sử dụng mang tính ngữ cảnh. Loại dữ liệu thực tế phát sinh phụ thuộc rất nhiều vào trường hợp sử dụng: Một bot FAQ thuần túy không yêu cầu xác thực sẽ xử lý ít dữ liệu cá nhân hơn nhiều so với một chatbot đặt lịch, nơi người dùng phải xác minh danh tính. Việc giảm thiểu dữ liệu — tức là chỉ xử lý những dữ liệu thực sự cần thiết — là một nguyên tắc cốt lõi của GDPR và nên được tích hợp ngay từ đầu vào cấu hình chatbot.
Khi nào cần hợp đồng xử lý dữ liệu (AVV) cho hoạt động chatbot?
Hợp đồng xử lý dữ liệu (AVV) luôn cần thiết khi một nhà cung cấp dịch vụ bên ngoài xử lý dữ liệu cá nhân thay mặt bạn. Khi vận hành chatbot AI qua một nền tảng SaaS như Zentor App, điều này luôn đúng nếu dữ liệu hội thoại được xử lý hoặc lưu trữ trên máy chủ của nhà cung cấp. AVV phải được ký kết trước khi đưa hệ thống vào hoạt động và phải có các quy định cụ thể về mục đích, thời hạn, hình thức và phạm vi xử lý cũng như về các biện pháp kỹ thuật và tổ chức.
On-Premises trong chatbot AI có ý nghĩa gì đối với bảo vệ dữ liệu?
Khi vận hành on-premises, toàn bộ hạ tầng chatbot chạy trên máy chủ do chính doanh nghiệp kiểm soát — tại trung tâm dữ liệu riêng hoặc trên hạ tầng thuê chuyên dụng. Với việc chạy AI cục bộ, không có bất kỳ dữ liệu hội thoại hay thông tin cá nhân nào rời khỏi hạ tầng của doanh nghiệp. Điều này loại bỏ nhu cầu ký AVV với nhà cung cấp đám mây cho việc xử lý AI và mang lại cho doanh nghiệp chủ quyền dữ liệu tối đa — đặc biệt quan trọng với các ngành như y tế, pháp lý hoặc tài chính.
Có cần mời cán bộ bảo vệ dữ liệu tham gia khi triển khai chatbot không?
Các doanh nghiệp có cán bộ bảo vệ dữ liệu nội bộ (DSB) về nguyên tắc nên mời người này tham gia khi triển khai chatbot AI. DSB kiểm tra xem có cần đánh giá tác động bảo vệ dữ liệu (DSFA) hay không — điều có thể xảy ra với chatbot xử lý khối lượng lớn dữ liệu cá nhân. Ngoài ra, DSB đảm bảo chính sách quyền riêng tư của doanh nghiệp được cập nhật và mọi nghĩa vụ thông tin đối với chủ thể dữ liệu đều được thực hiện.
Làm thế nào để thông báo cho người dùng về việc sử dụng chatbot một cách tuân thủ GDPR?
Người dùng phải được thông báo về việc xử lý dữ liệu của họ trước khi bắt đầu cuộc trò chuyện với chatbot hoặc muộn nhất là khi dữ liệu được thu thập lần đầu. Việc này thường được thực hiện bằng một ghi chú ngắn trong cửa sổ chat kèm liên kết đến chính sách quyền riêng tư. Bản thân chính sách quyền riêng tư phải nêu rõ mục đích xử lý dữ liệu, cơ sở pháp lý, thời hạn lưu trữ và các quyền của chủ thể dữ liệu (được cung cấp thông tin, xóa, phản đối). Zentor App cho phép cấu hình các văn bản đồng ý và thông tin này trực tiếp trong hệ thống.
Cài đặt chatbot AI tuân thủ GDPR
Hãy trao đổi với chúng tôi về lưu trữ tại EU, vận hành on-premises với việc chạy AI cục bộ và cấu hình bảo vệ dữ liệu phù hợp cho doanh nghiệp của bạn.
Chủ đề mở rộng
Xem thêm trong Trung tâm trợ giúp