Съответствие · Ръководство

Съвместими с DSGVO AI агенти — какво наистина е необходимо

DSGVO се прилага за всяка платформа за AI агенти, която обработва лични данни на граждани на ЕС, независимо от местоположението на доставчика. Съответствието означава повече от значка „Ние сме съвместими": то изисква правно основание за всяка дейност по обработка, права на субектите на данни, приложени на ниво данни, подписан AVV между клиента и доставчика, изолирано съхранение за всеки наемател (tenant-isolated storage), прозрачна политика за обучение на модели и одиторски дневници, които издържат на проверка от надзорен орган. Специално за AI агенти, член 22 (автоматизирани решения) добавя изрични изисквания: клиентът — а не доставчикът — трябва да определи кога е необходим човешки преглед.

DSGVO, преформулиран за платформи за AI агенти

Шестте основни принципа от член 5 на DSGVO, преведени в това, което означават за доставчик на AI агенти.

Законосъобразност, добросъвестност, прозрачност

Всяка дейност по обработка изисква правно основание (съгласие, договор, легитимен интерес и т.н.), регистрирано за всяко действие. Клиентите получават прозрачност относно това как агентите разсъждават и вземат решения.

Ограничение на целите

Данните, събрани за действие на агент, не могат да бъдат използвани за друга цел без ново правно основание. Без клаузи от типа „Използваме Вашите данни за подобряване на продукта".

Минимизиране на данните

Агентите имат достъп само до полетата, които са им необходими за конкретната задача. Минималните обхвати на OAuth 2.0 налагат това на ниво интеграция.

Точност

Изходите подлежат на проверка; грешни изходи на агенти могат да бъдат коригирани или изтрити. Одиторският дневник проследява всяка версия на всеки набор от данни.

Ограничение на съхранението

Конфигурируемо от клиента съхранение за всяка категория данни. Преписи от разговори на агенти, записи на обаждания и CRM събития имат конфигурируеми TTLs.

Цялостност и поверителност

Криптиране в покой (AES-256) и при пренос (TLS 1.3). Криптографска изолация на наемателите (tenant-isolation), не само логическа. Цел за одит SOC 2 Type I Q3 2026.

10 технически имплементации, които доказват съответствие с DSGVO

Доставчикът може да твърди съответствие. Това са имплементациите, които ще покаже, когато се появи одитор.

Чл. 6/7 · Правно основание регистрирано

Правно основание за всяко действие

Всяко действие на агент документира своето правно основание (съгласие, договор, легитимен интерес, правно задължение). Експортируемо за всяко засегнато лице при поискване.

Чл. 15 · Право на достъп

Експорт на достъп на субекта

Експорт с един клик на всичко, което платформата съхранява за посочено засегнато лице — CRM, имейли, преписи от обаждания, генерирани от агент изходи.

Чл. 17 · Право на изтриване

Изтриване в рамките на наемателя

Изтриването се разпространява през всеки кеш на агент и споделения граф на данни в рамките на 30 дни. Без „Soft Delete" — действително премахване с доказателство за изтриване.

Чл. 20 · Преносимост на данните

Структуриран експорт

Машинночетим експорт (JSON, CSV) на всички клиентски данни, не само лични. Възможност за повторен импорт в конкурентни платформи чрез стандартни схеми.

Чл. 22 · Автоматизирано вземане на решения

Врата за човешки преглед

Решения с висок риск (плащания над праг, блокиране на акаунти, клаузи по договори с висока стойност) изискват човешко одобрение по подразбиране. Конфигурируемо според политиката на клиента.

Чл. 25 · Защита на данните по подразбиране и чрез дизайн

Изолация на наемателите

Криптографска изолация на наемателите от нивото на базата данни нагоре. Без споделени векторни хранилища, без споделени кешове за подкани между клиенти.

Чл. 28 · Задължения на обработващия лични данни

AVV със списък на подизпълнители

Подписан AVV между клиента и доставчика. Списък на подизпълнители (включително доставчици на LLM) публикуван и версиониран. Клиентите се информират за промени в подизпълнителите с период за възражение.

Чл. 30 · Регистър на дейностите по обработване

Одиторски дневник

Неизменяем одиторски дневник на всяко действие на агент: времеви печат, идентичност на агента, вход, изход, увереност, правно основание, идентификатор на засегнато лице. Експортируем за надзорен орган.

Чл. 32 · Мерки за сигурност

Криптиране + контрол на достъпа

AES-256 в покой, TLS 1.3 при пренос. RBAC за човешки оператори. Агенти, удостоверени за всяка заявка. Планова ротация на тайни.

Чл. 33/34 · Уведомяване за инциденти

Процес за уведомяване при пробив

Откриване → Сортиране → Уведомяване на клиента в рамките на 72 часа след узнаване. Скриптирано и упражнявано на тримесечна база.

Често срещани рискове с DSGVO при AI агенти — и как да ги смекчите

Режимите на грешки, които одиторите търсят. Всеки риск има конкретен модел за смекчаване.

Risk

Доставчиците на LLM използват Вашите подкани за обучение на своите модели.

Mitigation

Използвайте само доставчици с подписани клаузи за забрана на обучение върху клиентско съдържание. Проверете това в AVV, не само на маркетинговата страница.

Risk

Преписи от разговори изтичат чрез споделено векторно хранилище между наематели.

Mitigation

Изисквайте изолирани за наематели вграждания (tenant-isolated embeddings). Помолете доставчика да покаже оформлението на базата данни — споделените колекции са червен флаг.

Risk

Дневниците на агентите съдържат лични данни, които се съхраняват извън необходимото.

Mitigation

Конфигурируемо от клиента съхранение на дневници за всяка категория данни. По подразбиране 90 дни за нерегулирани данни, 10 години само за GoBD/данъчно-релевантни набори от данни.

Risk

Телефонни записи се съхраняват без изрично съгласие.

Mitigation

Агентът за обаждания обяснява записа в началото на разговора. Съгласието се записва в дневника за одит с времеви печат и идентификатор на повикващия. Заличаване с едно кликване при поискване.

Risk

Подобработващи извън ЕС обработват лични данни.

Mitigation

Опция за съхранение на данни само в ЕС. Ако се използват подобработващи от САЩ, DPF (Data Privacy Framework) или стандартни договорни клаузи с проверима оценка на въздействието върху трансфера.

Risk

Решенията на агента не могат да бъдат оспорени, защото обосновката е непрозрачна.

Mitigation

Всяко решение на агента записва своята обосновка. Засегнатите лица получават обосновката (в ясен текст) при искане по член 15.

Risk

Забравена интеграция все още има OAuth токени след Вашето прекратяване.

Mitigation

Оттеглянето на токени при прекратяване е автоматично. Клиентът може също така да оттегли с едно кликване от източника (настройки на Google/Microsoft акаунт).

На какво трябва да обърнете внимание в Договора за обработка на данни (AVV) на доставчика

Изискайте шаблона на AVV преди покупката, а не по време на въвеждането. Това са клаузите, които имат най-голямо значение.

  • Изрична клауза за забрана на обучение: Съдържанието на клиентите никога не се използва за обучение на модели, без дребен шрифт за отказ
  • Списък с подобработващи, приложен, с версии и срок за уведомяване преди промени (минимум 30 дни)
  • Срокове за искания на засегнати лица: Информация по член 15 в рамките на 30 дни, изтриване по член 17 в рамките на 30 дни, включително каскада от последващи обработващи.
  • Права за одит: Клиентът може да проверява контролите за сигурност на доставчика ежегодно или по-често при необходимост.
  • Уведомяване за нарушение: 48 часа между узнаването от доставчика и уведомяването на клиента (по-строго от 72-часовото уведомяване на органите по DSGVO)
  • Ангажимент за местоположение на данните: къде се съхраняват, обработват и защитават данните — писмено, а не „обикновено в ЕС"
  • Връщане и изтриване при прекратяване: Данни в преносим формат обратно в рамките на 30 дни; доказателство за изтриване, издадено в рамките на 60 дни.
  • Яснота относно тавана на отговорността: специално за нарушения на защитата на данните, отделно от общия таван на отговорността.
  • Приложимо право и юрисдикция: в идеалния случай държава-членка на ЕС на клиента, а не домашна юрисдикция на доставчика.

DSGVO контролен списък за купувачи на AI агенти — 12 точки

Разпечатайте това. Изпратете го на доставчика преди договора. Ако отговорът е „Работим по въпроса", отложете покупката.

01

Договор за обработка на данни

Подписва ли доставчикът стандартно AVV, съвместим с DSGVO, а не договарян за всеки клиент?

02

Без обучение по договор

Пише ли „Никога не обучаваме на клиентско съдържание" в самия AVV, а не само на уебсайта?

03

Изолация на наематели

Изолацията на наематели криптографска ли е — отделни ключове за криптиране за всеки клиент — или само логическо разделяне?

04

Прозрачност на подобработващите

Има ли публичен списък с подобработващи с история на версиите? Включен ли е доставчикът на LLM?

05

Местоположение на данните

Къде се съхраняват, обработват и защитават клиентските данни? Опция ли е само ЕС?

06

Експорт на право на достъп

Можете ли да задействате пълен експорт по член 15 от административния потребителски интерфейс, или е необходим билет за поддръжка?

07

Каскада за изтриване

Разпространява ли се изтриването до всички кешове на агенти, векторни хранилища и подобработващи в рамките на 30 дни?

08

Член 22 – Човешки преглед

Можете ли да конфигурирате кои решения на агента изискват човешко одобрение? По подразбиране одобрение за деструктивни действия.

09

Експорт на одитния дневник

Може ли одитният дневник да бъде експортиран във формат, използваем за запитвания от надзорни органи (JSON, CSV)?

10

Срокове за уведомяване при нарушение

Ангажира ли се доставчикът да Ви уведоми в рамките на 48–72 часа след узнаване за нарушение?

11

Съгласие за телефонен разговор

Ако се използват гласови агенти, платформата обработва ли специфични за юрисдикцията правила за съгласие (двустранно в DE/AT/CH)?

12

План за излизане

Ако прекратите договора, има ли документиран процес за връщане и изтриване с доказателство за изтриване?

Често задавани въпроси

Платформата за AI агенти администратор или обработващ по DSGVO е?+

В почти всички сценарии за МСП клиентът е администратор, а платформата за AI агенти е обработващ. Платформата оперира по указания на клиента, обработва данни в наемателя на клиента и не определя цели за обработка.

Забранява ли член 22 (автоматизирани решения) AI агентите?+

Не. Член 22 изисква засегнатите лица да имат право на човешки преглед при решения с правни или подобни значителни последици. Платформите за AI агенти са съвместими, като предлагат конфигурируеми човешки портали за одобрение за всеки тип решение. Клиентите (администраторите) конфигурират кои решения преминават през човешки преглед.

Мога ли да използвам базирана в САЩ платформа за AI агенти съгласно DSGVO?+

Да, ако доставчикът оперира съгласно EU-US-Data Privacy Framework или използва стандартни договорни клаузи с валидна оценка на въздействието върху трансфера. Преди подписване попитайте за DPF сертификация или SCC документация. Предпочитането на доставчици, базирани в ЕС, опростява това.

Попадат ли AI агентите под EU AI Act в допълнение към DSGVO?+

Да. EU AI Act добавя изисквания за прозрачност, класификация на риска и човешки надзор към DSGVO. Повечето бизнес AI агенти попадат в категория „ограничен риск" (изисква се прозрачност относно използването на AI), а не „висок риск". Гласовите агенти допълнително попадат под правилата за прозрачност, които изискват разкриване, че потребителят разговаря с AI.

Кой е най-големият рисков фактор по DSGVO за купувачите на AI агенти?+

Клаузи за обучение. Много доставчици имат по подразбиране опция за отказ за всяка функция за подобряване на модела, което е практически неприложимо за МСП с много потребители. Настоявайте за договорно стандартно положение за забрана на обучението в AVV.

Изискват ли записите на разговори винаги съгласие съгласно DSGVO?+

В Австрия, Германия и Швейцария: да, и двете страни трябва да дадат съгласие преди запис. В други държави-членки на ЕС правилата за съгласие варират. Съвместима платформа за гласови агенти обяснява записа в началото на разговора и записва съгласието в дневника за одит — така работи във всички юрисдикции.

Колко дълго трябва да съхранявам одитните дневници на агента?+

За нерегулирани бизнес данни: избор на клиента, по подразбиране 90 дни. За действия, свързани с данъци (фактури, плащания): 10 години съгласно GoBD (DE) / RGS (AT). Агентът за съответствие разделя двете, за да не съхранявате неданъчни данни прекалено дълго.

Получете AVV преди покупка

Резервирайте 30-минутна сесия с нашия екип по съответствие. Ще прегледаме пълния AVV, списъка с под-обработващи данни и ще отговорим на всеки от 12-те въпроса от контролния списък протоколно.

Съвместими с DSGVO AI агенти — пълният контролен списък за купувача | DivineMind.AI | DivineMind.AI