Wszystkie artykuły
Prywatność6 min czytania

AI zgodna z RODO we wsparciu: co naprawdę się liczy

Pewna ocena dostawców AI dla obsługi klienta. Tak upewnisz się, że umowa DPA, hosting w UE i terminy usuwania danych spełniają wymogi RODO.

Martin Semmele

Uporządkowane biurko z dokumentami dotyczącymi powierzenia przetwarzania danych i laptopem pokazującym panel wsparcia.
Uporządkowane biurko z dokumentami dotyczącymi powierzenia przetwarzania danych i laptopem pokazującym panel wsparcia. · Wygenerowane przez AI

Najważniejsze wnioski

  • Umowa powierzenia przetwarzania danych (DPA) jest obowiązkowa dla każdego narzędzia AI we wsparciu.
  • Największym ryzykiem jest niezauważone trenowanie cudzych modeli AI na twoich wrażliwych danych klientów.
  • Zwróć uwagę na kluczowe kryteria: hosting w UE, wykluczenie trenowania i pełną przejrzystość w sprawie dalszych podmiotów przetwarzających.
  • Przed wyborem wyjaśnij też terminy usuwania danych i przebieg obsługi wniosków o dostęp.

Umowa DPA: podstawa prawna

Kiedy używasz AI w obsłudze klienta, wybrany dostawca oprogramowania przetwarza dane osobowe twoich klientów: imiona i nazwiska, adresy e-mail, numery zamówień albo konkretną sprawę. Prawnie dostawca oprogramowania staje się w ten sposób podmiotem przetwarzającym w rozumieniu art. 28 RODO. Bez ważnej prawnie umowy powierzenia przetwarzania danych (DPA) po prostu nie wolno ci prowadzić tego systemu w Niemczech. Brakująca lub niepełna umowa DPA stanowi bezpośrednie naruszenie przepisów o ochronie danych: za naruszenia obowiązków wynikających z art. 25-39 RODO art. 83 ust. 4 RODO przewiduje administracyjne kary pieniężne w wysokości do 10 000 000 euro, a w przypadku przedsiębiorstwa — do 2 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym zastosowanie ma kwota wyższa1.

Ograniczenie celu i środki techniczne

Umowa DPA reguluje dwa zasadnicze mechanizmy ochrony: ścisłe ograniczenie celu oraz środki techniczne i organizacyjne. Ograniczenie celu ustala, że dostawca może przetwarzać twoje dane wyłącznie w celu wykonania danego zadania wsparcia. Wykorzystanie ich do własnych celów biznesowych jest prawnie wykluczone. Środki techniczne i organizacyjne opisują konkretne zabezpieczenia, takie jak szyfrowanie end-to-end, kontrola dostępu i nakazy rozdzielenia danych. Standardowy regulamin bez indywidualnej umowy DPA w żadnym razie nie wystarcza w rozwiązaniach SaaS B2B.

  • Ścisłe związanie poleceniami: dostawca może przetwarzać dane wyłącznie na twoje bezpośrednie polecenie.
  • Gwarantowane środki techniczne i organizacyjne: udokumentowane szyfrowanie, ograniczenia dostępu i ciągłe bezpieczeństwo danych.
  • Prawa do weryfikacji i audytu: możliwe do wykazania certyfikaty i możliwości kontroli dla twojej firmy.

Zanim zaczniesz, upewnij się, że umowę DPA można zawrzeć cyfrowo już podczas onboardingu, bez długich procesów papierowych. Dokumentacja umowy powierzenia przetwarzania danych CITO GmbH daje wstępny wgląd we wzory umów sprawdzone w praktyce.

Region hostingu: gdzie fizycznie leżą dane

Fizyczne miejsce, w którym stoją serwery i w którym modele AI przetwarzają zapytania, decyduje o nakładzie prawnym twojej obsługi klienta. Wiele uznanych narzędzi amerykańskich hostuje swoją infrastrukturę w Ameryce Północnej. Zgodnie z RODO przekazywanie danych do państw trzecich poza Europejskim Obszarem Gospodarczym (EOG) wymaga jednak dodatkowych zabezpieczeń i ocen ryzyka.

Przekazywanie danych do państw trzecich i pewność prawna

Od 10 lipca 2023 EU-U.S. Data Privacy Framework (DPF) obowiązuje wprawdzie jako decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony. Mimo to sytuacja prawna przy serwerach amerykańskich pozostaje złożona z powodu zagranicznych uprawnień dostępu. Centrum danych w Unii Europejskiej całkowicie usuwa to ryzyko. Jeśli rozmowy, bazy wiedzy i magazyny wektorów pozostają w UE, obowiązuje standard europejskiego prawa ochrony danych bez skomplikowanych ocen skutków przekazania danych.

Lokalizacja hostinguKwalifikacja według RODOWłaściwa podstawa prawna i dowody
Wyłącznie regiony w UEBezpośrednia zgodność z RODOTylko umowa DPA na podstawie art. 28 ust. 3 RODO, bez instrumentu przekazania
USA z certyfikacją DPFDecyzja o odpowiednim stopniu ochrony na podstawie art. 45 RODOUmowa DPA plus sprawdzenie aktualnej certyfikacji DPF dostawcy
Państwo trzecie bez DPFPrzekazanie tylko z odpowiednimi zabezpieczeniamiUmowa DPA plus standardowe klauzule umowne i ocena skutków przekazania danych

Przejrzyści dostawcy nie poprzestają na abstrakcyjnych pojęciach w rodzaju chmury, lecz wskazują konkretne centra danych. Przegląd wyłącznie europejskich miejsc przechowywania i dróg przepływu danych znajdziesz w sekcji Bezpieczeństwo i prywatność.

Trenowanie modeli: czerwona linia dla danych klientów

Na czacie wsparcia klienci wpisują wrażliwe szczegóły: adresy domowe, numery faktur, reklamacje albo dane konta. Największym ryzykiem przy stosowaniu generatywnej sztucznej inteligencji jest to, że takie wpisy trafiają bez pytania do ogólnego trenowania używanych modeli językowych.

Żadnego opt-outu: dlaczego umowy potrzebują jasnych klauzul wyłączających

Niektórzy dostawcy oprogramowania zastrzegają sobie w ogólnych warunkach korzystania prawo do wykorzystywania danych klientów do ulepszania modeli. Często oferowana jest jedynie ukryta opcja opt-out. Dla wsparcia zgodnego z ochroną danych to nie wystarcza. Potrzebne jest postanowienie umowne, które ściśle wyklucza jakiekolwiek wykorzystanie twojej bazy wiedzy i czatów z klientami do trenowania własnych lub cudzych modeli fundamentalnych.

  • Ścisłe wykluczenie trenowania: rozmowy i dokumenty pozostają odizolowane w twoim obszarze roboczym.
  • Brak przekazywania danych do modeli zewnętrznych: zapytania API do modeli językowych przebiegają bez zapisywania danych przez operatora modelu.
  • Gwarantowana separacja danych klientów: wektorowe embeddingi twojej firmy pozostają ściśle oddzielone od innych systemów.

Rzetelny partner stawia sprawę jasno: twoje dane służą wyłącznie do tworzenia dokładnych odpowiedzi dla twoich klientów. Nic nie wraca do globalnych algorytmów.

Dalsze podmioty przetwarzające: kto czyta w tle?

Narzędzie wsparcia oparte na AI rzadko składa się z jednego komponentu oprogramowania. Platforma często korzysta z zewnętrznych dostawców usług do zadań cząstkowych: hostingu, wysyłki poczty, obsługi płatności albo wyszukiwania wektorowego. Dla twojej firmy cały łańcuch tych dalszych podmiotów przetwarzających ma znaczenie z punktu widzenia ochrony danych.

Ukryte interfejsy i obowiązek przejrzystości

Nawet jeśli główny dostawca ma siedzibę w Niemczech, w tle mogą być wpięte zewnętrzne interfejsy API sztucznej inteligencji. Zgodnie z art. 28 ust. 2 RODO podmiot przetwarzający może korzystać z usług innego podmiotu przetwarzającego wyłącznie za uprzednią pisemną zgodą administratora i musi informować o każdej zamierzonej zmianie, co pozwala ci wnieść sprzeciw4. Jeśli dalszy podmiot przetwarzający nie wywiąże się ze swoich obowiązków w zakresie ochrony danych, główny dostawca odpowiada wobec ciebie za te obowiązki.

Zadanie w systemieWymóg wobec dalszego podmiotu przetwarzającegoObowiązek kontroli po stronie klienta
Generowanie AI i LLMUmowna rezygnacja z trenowania i endpoint w UEUjawnienie dostawcy w umowie DPA
Semantyczne wyszukiwanie wektoroweOdizolowane bazy danych w UESprawdzenie miejsca przechowywania
Wysyłka poczty i wiadomościPowierzenie przetwarzania zgodne z RODOWgląd w listę dalszych podmiotów przetwarzających

Przejrzysta lista dostawców usług zapobiega przykrym niespodziankom podczas audytów. Zrozumiałe zestawienie wszystkich dalszych podmiotów przetwarzających jest warunkiem każdej architektury zgodnej z RODO.

Terminy usuwania danych: kiedy dane muszą zniknąć

Logi obsługi klienta zawierają dane osobowe, które nie mogą leżeć na serwerach bez ograniczeń czasowych. Zasada ograniczenia przechowywania z art. 5 ust. 1 lit. e RODO wymaga, aby dane były przechowywane w formie umożliwiającej identyfikację tylko tak długo, jak jest to niezbędne do danego celu przetwarzania5.

Automatyczne procedury i ręczne sterowanie

Profesjonalna platforma wsparcia musi obsługiwać dwie drogi usuwania danych: automatyczne reguły usuwania po zdefiniowanych odstępach czasu oraz ręczne usuwanie jednym kliknięciem. Gdy klienci żądają usunięcia swoich danych osobowych, zgłoszenie wraz ze wszystkimi historiami czatu i załącznikami musi zostać usunięte bez śladu.

  • Konfigurowalne okresy przechowywania: automatyczna anonimizacja lub usunięcie starych zgłoszeń po zdefiniowanych terminach miesięcznych.
  • Natychmiastowe usuwanie w skrzynce: usuwanie pojedynczych rozmów jednym kliknięciem przez agentów wsparcia.
  • Sprzątanie bez śladu: usunięcie z magazynów wektorów i pamięci podręcznych przy usuwaniu źródeł wiedzy.

Czyste koncepcje usuwania danych chronią twoją firmę przed prawnymi zaszłościami i zapewniają terminowe wypełnianie obowiązków odpowiedzi na wnioski.

Prawo dostępu: przejrzystość dla klientów

Zgodnie z art. 15 RODO osoby, których dane dotyczą, mają prawo dowiedzieć się, jakie dane osobowe przetwarza o nich firma. We wsparciu opartym na AI dotyczy to nie tylko zapisanych danych podstawowych, lecz także historii zautomatyzowanych rozmów na czacie.

Prosty eksport danych w codziennej pracy wsparcia

Gdy wpływa wniosek o dostęp, oprogramowanie wsparcia nie może hamować twoich procesów. System musi umożliwić twojemu zespołowi szybki eksport wszystkich zapisanych rozmów danej osoby w powszechnie używanym formacie nadającym się do odczytu maszynowego.

Wymóg z art. 15 RODOFunkcja oprogramowania wsparciaKorzyść dla twojego zespołu
Kompletność udzielanej informacjiObjęcie wszystkich logów czatu i pocztyBrak ręcznego szukania w bazach danych
Powszechny format eksportuEksport jako plik strukturalnyBezpośrednie udostępnienie wnioskodawcy
Terminowa odpowiedźCentralna funkcja wyszukiwania danych klientówOszczędność czasu w pracy wsparcia

Dobrze zaprojektowana architektura skrzynki zamienia zapytania z zakresu RODO z czasochłonnego zadania w rutynowe kliknięcie. Na szczegółowe pytania o wykorzystanie danych odpowiada oficjalna Polityka prywatności.

Lista kontrolna: siedem pytań do dostawcy

Aby uzyskać jasność przed wyborem dostawcy wsparcia opartego na AI, obietnice marketingowe nie wystarczą. Wykorzystaj w rozmowie ewaluacyjnej ten twardy katalog pytań:

  • 1. Czy istnieje gotowa umowa DPA na podstawie art. 28 RODO, którą możemy zawrzeć od razu cyfrowo?
  • 2. W jakich konkretnych regionach UE przetwarzane są nasze rozmowy i dane wiedzy?
  • 3. Czy umowa gwarantuje, że nasze dane nie będą używane do trenowania modeli AI?
  • 4. Czy wszystkie dalsze podmioty przetwarzające są ujawnione bez luk i gdzie znajdują się ich serwery?
  • 5. Czy okresy przechowywania i automatyczne procedury usuwania można elastycznie ustawiać?
  • 6. Czy oprogramowanie oferuje funkcję eksportu na potrzeby wniosków o dostęp z art. 15 RODO?
  • 7. Czy istnieją jasne reguły awaryjne, aby AI w razie niepewności płynnie przekazywała rozmowę ludzkim agentom wsparcia?

Rzetelny partner odpowiada na każde z tych pytań bez wykrętów. Dokładnie na takiej podstawie zbudowana jest platforma ComLayer: łączy widget wsparcia, Centrum pomocy i wspólną skrzynkę w jednym interfejsie. Dane pozostają w regionach europejskich, trenowanie modeli na danych klientów jest wykluczone, a odpowiednia umowa DPA jest gotowa.

Niezależnie od tego, czy w elastycznym planie wejściowym Free, w pakiecie Pro od 49 € miesięcznie, czy na poziomie Scale dla większych wolumenów: przejrzyste struktury zabezpieczają twoje wsparcie. Wszystkie szczegóły dotyczące zakresu usług znajdziesz w zestawieniu Cennik.

Częste pytania

Czy stosowanie AI w obsłudze klienta jest w ogóle dozwolone w świetle RODO?

Tak, takie zastosowanie jest prawnie dopuszczalne. Wymaga jednak jasnej podstawy prawnej, często prawnie uzasadnionego interesu albo wykonania umowy. Ponadto trzeba zawrzeć z dostawcą AI ważną umowę powierzenia przetwarzania danych (DPA).

Jakie jest największe ryzyko dla ochrony danych przy AI we wsparciu?

Największe ryzyko tkwi w potajemnym trenowaniu modeli AI. Jeśli dostawca wykorzystuje logi czatu do ulepszania własnego modelu językowego, dane klientów wypływają w sposób niekontrolowany. Trenowanie na twoich danych musi być wykluczone w umowie.

Czy serwery dla AI muszą koniecznie stać w UE?

Lokalizacja w UE nie jest ustawowo wymagana, ale ogromnie zmniejsza nakład prawny. Gdy tylko dane trafiają do państw trzecich takich jak USA, wchodzą w grę surowe obowiązki weryfikacyjne. Dzięki europejskiemu hostingowi omijasz te złożone przeszkody.

Czy moja firma odpowiada za naruszenia ochrony danych po stronie dostawcy AI?

Wobec własnych klientów odpowiada zawsze firma zlecająca. Dlatego ważne jest, aby dostawca AI przejrzyście wskazywał wszystkie dalsze podmioty przetwarzające i umownie gwarantował poziom ochrony w całym łańcuchu dostawców usług.

Jak postępować z wrażliwymi informacjami w logach czatu?

Klienci często nieświadomie wpisują numery kont albo dane o zdrowiu. Twój dostawca AI musi umożliwić ci zdefiniowanie jasnych terminów usuwania danych. Dane, które nie są już potrzebne do danej sprawy wsparcia, muszą znikać automatycznie.

Czy klientów trzeba informować, że rozmawiają z AI?

Tak. Przejrzystość jest podstawową zasadą RODO. Klienci muszą dowiedzieć się z polityki prywatności, że do przetwarzania używana jest AI. Również europejski AI Act nakazuje, aby interakcja z systemem AI była wyraźnie oznaczona.

Źródła

  1. 01dejure.org
  2. 02dejure.org
  3. 03dejure.org
  4. 04dsgvo-gesetz.de
  5. 05dsgvo-gesetz.de

Zacznij za darmo · Bez karty kredytowej

Skonfigurowane dziś wieczorem. Odpowiada już jutro rano.

Osadź widget, dodaj swoją wiedzę, gotowe — ComLayer przejmuje obsługę, także wtedy, gdy nikogo nie ma przy komputerze.